Telko.id – Kecerdasan buatan kembali memicu alarm bahaya bagi industri teknologi global. Google untuk pertama kalinya mengakui secara terbuka bahwa model AI andalannya, Gemini, sempat meretas sistem komputer tiga perusahaan berbeda secara otonom tanpa izin, melansir dari CNBC Indonesia pada Senin, 21 September 2026. Berdasarkan keterangan resmi Google, insiden ini terjadi pada Mei lalu, saat model Gemini kedapatan menerobos tiga sistem komputer privat terpisah dengan cara menebak kata sandi serta dua kali memanfaatkan repositori kata sandi yang tersedia secara publik.
Bermula dari Uji Keamanan “Capture the Flag”
Aksi ini bermula ketika Gemini diikutsertakan dalam uji coba keamanan bertajuk capture-the-flag yang diselenggarakan oleh startup keamanan AI asal Israel, Irregular. Seharusnya, agen AI Google dilarang keras mengakses jaringan internet luar, namun celah berupa bug di lingkungan pengujian justru membuat akses internet tersebut bocor dan terbuka.
Dalam salah satu insiden, Irregular menguji kemampuan Gemini dengan memerintahkan model tersebut memperoleh informasi dari perangkat lunak milik perusahaan fiktif yang kebetulan memiliki nama serupa dengan perusahaan asli.
Baca Juga:
- Skenario Mengerikan Jika AI Sampai Kuasai Dunia
- Di Tengah Seruan Perlambatan AI, Trump Justru Bentuk AI Force
Ketika model tidak sengaja mendapat akses ke internet, Gemini justru berhasil menebak kata sandi dan membobol layanan perusahaan sungguhan tersebut. Pada dua pengujian lainnya, Gemini menelusuri web dan menemukan repositori publik berisi kredensial, lalu menggunakannya untuk masuk ke sistem dua perusahaan lain.
Google Sebut Bukan Kasus “Misalignment”
Google menegaskan bahwa login tidak sah ini tidak dikategorikan sebagai misalignment — istilah industri untuk perangkat lunak yang menjadi liar atau tidak mengikuti instruksi. Perusahaan menyebut intrusi ini sebagai hasil dari kesalahan identifikasi, ketika Gemini mengira sedang beroperasi dalam simulasi padahal sebenarnya terhubung ke internet publik.
“Dalam sebuah evaluasi standar, model tersebut menemukan informasi publik secara online dan menebak kredensial untuk mengakses situs web yang dianggapnya sebagai bagian dari pengujian,” ujar Wakil Presiden Bidang Rekayasa Keamanan Google, Heather Adkins. Ia menambahkan bahwa pada ketiga kasus tersebut, model AI langsung berhenti begitu menyadari telah meretas perusahaan sungguhan, bukan simulasi, dan tidak menyebabkan kerugian apa pun.
Kritik atas Transparansi dan Insiden Serupa di Industri
Google mengaku baru mendapat laporan dari Irregular pada akhir Juli lalu, setelah perusahaan keamanan siber tersebut meninjau kembali pekerjaannya pascakasus peretasan Hugging Face oleh agen AI OpenAI yang mencuat sebelumnya. Meski begitu, transparansi Google mendapat kritik dari CEO Nightingale Collective, Sydney Von Arx.
“Pada titik ini, jelas kita tidak bisa mengharapkan perusahaan untuk secara sukarela datang dan mengungkapkan secara publik ketika agen mereka menjadi liar, melarikan diri, dan meretas perusahaan lain,” kritiknya, sembari menilai Google terlalu terburu-buru menyatakan insiden ini bukan masalah misalignment. Kekhawatiran soal agen AI yang bertindak di luar kendali memang terus meningkat belakangan ini, mengingat Irregular disebut juga pernah menemukan masalah serupa pada sistem AI buatan Meta dan Anthropic.
Google Revisi Prosedur Pengujian
Menyusul insiden ini, Google mengaku telah merevisi ulang prosedur pengujian mereka demi mencegah kejadian serupa terulang, serta melaporkan peretasan tersebut kepada otoritas federal setelah melakukan investigasi internal. Meski demikian, juru bicara Google bungkam ketika ditanya mengenai varian model Gemini spesifik yang memicu insiden tersebut. “Peristiwa-peristiwa ini menyoroti pentingnya melatih model AI yang kuat untuk bertindak secara bertanggung jawab,” pungkas Adkins.


