Teknologi

Gemini Google Retas 3 Perusahaan Saat Tes Keamanan, Kok Bisa?

3

Foto: Reuters

Teknologi.id – Model AI Gemini milik Google ternyata sempat mengakses sistem milik tiga perusahaan nyata saat menjalani pengujian keamanan siber pada Mei 2026.

Insiden tersebut terjadi dalam pengujian yang dilakukan perusahaan evaluator keamanan AI, Irregular. Gemini awalnya ditugaskan menyelesaikan tantangan keamanan terhadap perusahaan fiktif dalam lingkungan pengujian.

Namun, lingkungan tersebut ternyata memiliki akses internet yang seharusnya tidak tersedia. Akibatnya, Gemini dapat menemukan dan mengakses sistem perusahaan sungguhan di luar lingkungan pengujian.

Baca juga: Daftar AI Tercerdas 2026: ChatGPT, Grok, atau Gemini yang Paling Pintar?

Bagaimana Gemini Bisa Mengakses Sistem Perusahaan Nyata?

Pengujian dilakukan menggunakan skenario Capture The Flag (CTF). Dalam skenario ini, AI diberi tugas untuk mencari informasi dan menyelesaikan tantangan keamanan pada sistem yang memang disiapkan untuk pengujian.

Masalah muncul ketika Gemini memperoleh akses ke internet. Salah satu perusahaan fiktif yang menjadi bagian dari pengujian ternyata memiliki nama yang sama dengan perusahaan nyata.

Gemini kemudian menemukan perusahaan tersebut di internet dan menganggap sistemnya masih berkaitan dengan target pengujian.

Dalam salah satu kasus, Gemini bahkan mencoba menebak password hingga akhirnya berhasil mendapatkan akses ke sistem yang dilindungi.

Sementara itu, dalam dua kasus lainnya, Gemini menemukan kredensial yang tersedia di repositori publik dan menggunakannya untuk mengakses sistem perusahaan nyata.

Gemini Tidak Menggunakan Zero-Day

Dari informasi yang dipublikasikan, tiga insiden tersebut bukan terjadi karena Gemini menemukan zero-day atau mengeksploitasi celah keamanan baru yang sangat kompleks.

Dalam satu kasus, Gemini berhasil masuk setelah mencoba menebak password. Pada dua kasus lainnya, model menemukan kredensial yang sudah tersedia secara publik.

Artinya, persoalan utamanya bukan penggunaan teknik eksploitasi canggih, melainkan kemampuan AI untuk mencari informasi, menemukan kredensial, lalu menjalankan langkah-langkah untuk mendapatkan akses ketika akses internet tersedia.

Gemini Berhenti Setelah Mengetahui Targetnya Nyata

Google mengatakan Gemini menghentikan aksinya dalam ketiga kasus setelah mengetahui bahwa sistem yang diakses merupakan milik perusahaan nyata, bukan bagian dari simulasi.

Google juga mengatakan pihaknya telah memberi tahu tiga perusahaan yang terdampak mengenai insiden tersebut dan bekerja sama dengan pihak yang melakukan pengujian untuk memperbaiki proses keamanan.

Google tidak menyebutkan nama ketiga perusahaan tersebut kepada publik.

Kenapa Gemini Bisa Sampai ke Internet?

Dalam desain awal pengujian, Gemini seharusnya bekerja di lingkungan yang terisolasi dan tidak dapat mengakses internet.

Namun, menurut Irregular, akses internet ternyata tersedia secara tidak sengaja. Kondisi inilah yang memungkinkan Gemini keluar dari batas lingkungan simulasi dan berinteraksi dengan sistem nyata.

Masalah tersebut kemudian diperbaiki dan prosedur pengujian diubah untuk mencegah kejadian serupa.

Baca juga: Kemeja Bermotif Ini Bisa Mengecoh Kamera AI, Begini Cara Kerjanya

Apakah Gemini Benar-Benar “Lepas Kendali”?

Istilah “lepas kendali” banyak digunakan dalam pemberitaan mengenai insiden ini. Namun, Google sendiri tidak menganggap kejadian tersebut sebagai kasus model misalignment.

Google menilai Gemini justru menghentikan aksinya setelah mengetahui bahwa target yang diakses merupakan perusahaan nyata.

Di sisi lain, insiden tersebut tetap memunculkan pertanyaan mengenai bagaimana AI yang memiliki kemampuan menjalankan tindakan secara mandiri harus dibatasi ketika terhubung dengan internet dan sistem komputer dunia nyata.

CEO perusahaan keamanan AI Corridor, Jack Cable, juga mempertanyakan jika kejadian tersebut dibandingkan dengan pengujian keamanan atau bug bounty, karena perusahaan yang terdampak tidak secara langsung memberikan izin kepada Gemini untuk mengakses sistem mereka.

Pelajaran dari Insiden Gemini

Kasus ini menunjukkan bahwa pengujian AI untuk keamanan siber tidak hanya membutuhkan model yang mampu menjalankan tugas dengan baik, tetapi juga lingkungan pengujian yang benar-benar terisolasi.

Akses internet, kredensial yang tersedia secara publik, serta kesamaan nama perusahaan dapat menjadi jalur yang membuat AI berinteraksi dengan sistem di luar target pengujian.

Insiden Gemini juga memperlihatkan tantangan baru ketika AI memiliki kemampuan untuk mencari informasi, menggunakan kredensial, dan menjalankan beberapa langkah secara mandiri.

Google menyatakan kejadian tersebut menjadi pengingat pentingnya melatih model AI agar dapat bertindak secara bertanggung jawab, sekaligus memperkuat pengamanan selama proses pengujian.

Baca Berita dan Artikel yang lain di Google News.

(dwk)

Exit mobile version