Beranda/openai
openai

Gawat! AI Bantu Peneliti Ambil Alih Akun Staf OpenAI dalam 72 Jam

Peneliti berhasil mengambil alih akun staf OpenAI dan mengakses repositori kode internal dengan bantuan AI, mengekspos kerentanan serius pada sistem login.

Bagus Lindu Pamungkas
Bagus Lindu Pamungkas
Tim Merdeka Siber
21 September 2026
2 menit baca ยท 6 dibaca
Gawat! AI Bantu Peneliti Ambil Alih Akun Staf OpenAI dalam 72 Jam

Pendahuluan: AI dan Keamanan Siber

Teknologi Artificial Intelligence (AI) terus berkembang pesat, tidak hanya dalam aplikasi positif, tetapi juga dalam domain keamanan siber. Baru-baru ini, sebuah insiden penelitian keamanan menyoroti bagaimana AI dapat dimanfaatkan untuk mengidentifikasi dan mengeksploitasi kerentanan. Peneliti dari firma keamanan Hacktron berhasil mengambil alih akun staf OpenAI dan bahkan mengakses repositori kode internal perusahaan dengan bantuan model AI canggih, Claude Opus 5 dari Anthropic.

Rantai Serangan: Dari Forum ke Akun Staf

Serangan ini merupakan contoh klasik dari "rantai celah" (chained flaws), di mana beberapa kerentanan digabungkan untuk mencapai dampak yang lebih besar. Titik awal serangan adalah kerentanan pada perangkat lunak forum publik OpenAI yang menggunakan Discourse. Kerentanan ini kemudian dieksploitasi untuk menembus sistem login internal OpenAI yang digunakan oleh staf. Ini menunjukkan bahwa bahkan celah pada layanan pihak ketiga yang terhubung dapat menjadi pintu masuk ke sistem inti perusahaan.

Detail Teknis Kerentanan

Celah awal ditemukan pada Discourse, khususnya dalam penanganan gambar HEIC/HEIF yang diunggah. Discourse menggunakan ImageMagick dan pustaka libheif untuk memproses gambar. Sebuah kerentanan out-of-bounds read (CVE-2026-32882) di libheif memungkinkan gambar yang dibuat khusus untuk merusak memori server forum. Meskipun CVE ini awalnya dideskripsikan sebagai pemicu crash atau kebocoran memori, peneliti berhasil mengubahnya menjadi eksekusi kode jarak jauh (RCE) dengan bantuan AI, mengatasi mitigasi seperti ASLR.

Peran AI: Claude Opus 5 dalam Eksploitasi

Salah satu aspek paling menarik dari penelitian ini adalah penggunaan AI. Peneliti awalnya mencoba Claude Opus 4.8, yang mengalami kesulitan dalam mengembangkan eksploitasi fungsional. Namun, ketika beralih ke Claude Opus 5, model AI tersebut mampu menghasilkan eksploitasi yang berfungsi dalam hitungan jam. Para peneliti mengakali pengamanan AI dengan mengarahkan model ke server uji mereka sendiri yang menyamar sebagai target praktik, menunjukkan bagaimana AI dapat mempercepat proses pengembangan eksploitasi secara signifikan.

Dampak dan Mitigasi

Setelah berhasil menguasai server forum, peneliti menggunakan sistem Single Sign-On (SSO) OpenAI yang terintegrasi untuk mengambil alih akun ChatGPT dan Codex milik staf OpenAI yang merupakan anggota forum. Potensi dampaknya sangat besar; akses ini secara teoritis bisa meluas ke layanan lain seperti GitHub, Slack, dan email yang terhubung dengan akun staf. OpenAI segera memperbaiki celah yang dilaporkan dan memberikan bounty sebesar $6,500 kepada tim Hacktron.

Pelajaran Penting untuk Keamanan Siber

Kasus ini menggarisbawahi beberapa pelajaran penting. Pertama, pentingnya pembaruan perangkat lunak secara teratur; libheif yang rentan sudah memiliki perbaikan yang tersedia beberapa bulan sebelum eksploitasi. Kedua, sistem SSO harus dirancang dengan sangat aman, karena kerentanan di satu titik dapat mengkompromikan banyak layanan. Terakhir, penggunaan AI dalam serangan siber adalah kenyataan yang harus dihadapi, menuntut organisasi untuk terus meningkatkan pertahanan mereka.

Kesimpulan

Insiden ini adalah pengingat kuat bahwa lanskap ancaman siber terus berevolusi, dengan AI menjadi alat yang semakin canggih bagi penyerang maupun pembela. Merdeka Siber mendorong semua pihak untuk tetap waspada, menerapkan praktik keamanan terbaik, dan selalu memperbarui sistem mereka untuk melindungi diri dari kerentanan yang mungkin dieksploitasi, bahkan dengan bantuan AI. Belajar Cyber Security dari Nol!

Tingkatkan skill keamanan siber Anda

Gabung Bootcamp Online Merdeka Siber, dapatkan sertifikat resmi.

Daftar Sekarang