Autonomous Breach dan Keamanan AI Agent: Mengapa Pendekatan Deteksi Perlu Beradaptasi
Perkuat arsitektur agentic AI security dari ancaman autonomous breach. Identifikasi pola serangan kilat, risiko identitas mesin, dan respons...
Oleh Cisometric Marketing Team, Diterbitkan pada September 28, 2026
Pada Mei 2026, seorang pebisnis di Singapura kehilangan sedikitnya S$4,9 juta setelah mengikuti konferensi video Zoom palsu. Rapat tersebut menampilkan sosok tiruan Perdana Menteri Lawrence Wong dan sejumlah pejabat tinggi lain. Modus ini menggabungkan deepfake dengan skenario resmi palsu untuk meyakinkan korban mentransfer dana. Apa sebenarnya deepfake, dan mengapa manipulasi ini begitu sulit dikenali?
Executive Summary
Dalam penipuan transaksi, deepfake dimanfaatkan untuk memengaruhi orang yang berwenang tanpa perlu mengeksploitasi sistem perbankan.
Penyerang memanfaatkan data publik untuk meniru identitas eksekutif dan menyusun komunikasi bisnis yang meyakinkan.
Mengenali wajah atau suara rekan kerja dalam rapat virtual bukan berarti instruksi transfer yang diterima benar-benar sah.
Pengendalian risiko menuntut verifikasi out-of-band, kontrol ganda maker-checker, serta disiplin prosedur saat menghadapi permintaan mendesak.
Deepfake adalah konten berupa audio, gambar, atau video yang dibuat atau dimanipulasi menggunakan AI untuk meniru rupa atau suara seseorang. Dalam penipuan, penyerang memanfaatkan teknologi ini untuk merancang komunikasi seolah-olah berasal dari pihak yang berwenang, sehingga mendorong korban mentransfer dana atau memberikan informasi sensitif.
Foto, rekaman wawancara, webinar, dan video publik menyediakan bahan referensi bagi penyerang untuk meniru rupa dan suara seseorang. Kloning suara juga memungkinkan peniruan dilakukan melalui panggilan telepon atau pesan audio, tanpa video.
Dalam penipuan korporasi, deepfake membuat permintaan penipu terasa seperti komunikasi wajar dari eksekutif yang dikenal. Sasaran penyerang bukan mencari celah teknis pada sistem pembayaran, melainkan memengaruhi karyawan yang memiliki wewenang dalam mengeksekusi transaksi.
Penyerang memanfaatkan informasi yang tersedia secara publik untuk menyusun komunikasi yang terasa familiar bagi korban. Foto eksekutif dipasang pada akun pesan, sedangkan video internet dipakai agar rapat virtual tampak autentik. Dalam beberapa skema, korban juga diminta merahasiakan kegiatan tersebutsehingga tidak mengonfirmasikannya ke rekan kerja.
Saat staf berwenang mengeksekusi transfer, sistem TI mencatatnya sebagai tindakan oleh akun yang valid. Sistem otentikasi dapat memastikan bahwa login dilakukan oleh akun yang sah, tetapi tidak dirancang untuk mengetahui bahwa keputusan di balik transfer didasarkan pada instruksi yang telah dimanipulasi. Hal ini menuntut pengamanan transaksi melalui verifikasi alur kerja tambahan di luar izin akun.
Dalam pekerjaan sehari-hari, melihat wajah dan mendengar suara orang yang dikenal membuat sebuah permintaan terasa wajar. Ketika interaksi virtual dianggap sudah cukup sebagai konfirmasi, organisasi menghadapi risiko manipulasi instruksi transaksi.
Melihat wajah dan mendengar suara pihak yang dikenal membuat arahan terasa kredibel, terutama ketika arahan datang dari atasan atau eksekutif yang memiliki wewenang. Tekanan hierarki atau permintaan yang mendesak dapat membuat staf enggan mengonfirmasi ulang, sehingga manipulasi berhasil.
Tantangan terbesarnya sederhana, mengenali wajah seseorang di layar tidak otomatis berarti instruksi yang mereka berikan itu sah. Saat meeting virtual, kita sering merasa aman karena melihat dan mendengar rekan kerja sendiri. Padahal, urusan transfer dana butuh standar verifikasi yang berbeda dari sekadar mengenali siapa yang bicara di layar.
Data dan kasus yang tercatat menunjukkan bahwa sasaran kejahatan ini terus meluas, baik dari besaran kerugian maupun profil jabatan yang dibidik penyerang. Di Indonesia, konferensi pers Rapat Dewan Komisioner OJK mencatat IASC menerima 1.379 laporan penipuan terindikasi AI sejak November 2024 hingga Juni 2026. Sebanyak 13 laporan masuk pada akhir 2024 dan 1.366 laporan selama 2025 hingga Juni 2026, dengan penipuan investasi deepfake serta kloning suara dan wajah paling mendominasi.
Sementara di Singapura, peringatan resmi Kepolisian Singapura pada Februari 2026 mencatat sedikitnya 10 kasus peniruan eksekutif perusahaan sejak awal 2025 dengan kerugian melampaui S$13,5 juta. Dalam sejumlah insiden, korban diarahkan ke konferensi video Zoom di mana penipu memanipulasi tampilan digital untuk meniru sosok eksekutif.
Arup adalah firma teknik dan desain multinasional asal Inggris dengan sekitar 17.000 karyawan di 34 negara, di balik proyek seperti Sydney Opera House. Pada Januari 2024, staf keuangan kantor Hong Kong menerima pesan atas nama CFO soal transaksi rahasia dan sempat mencurigai request tersebut. Keraguan hilang setelah konferensi video yang seluruh pesertanya ternyata deepfake.
Menurut The Guardian, seluruh peserta rapat virtual itu merupakan rekayasa AI. Pelaku mengarahkan 15 transaksi ke lima rekening dengan total HK$200 juta atau sekitar US$25,6 juta. Manajemen Arup menegaskan bahwa insiden itu terjadi tanpa kompromi terhadap sistem internal perusahaan.
Lebih dari dua tahun kemudian, pola serupa muncul di Singapura dengan memanfaatkan rekaman publik, audio tiruan, dan identitas pejabat negara. Pada Mei 2026, seorang pebisnis kehilangan S$4,9 juta setelah rapat Zoom yang menampilkan tiruan Perdana Menteri Lawrence Wong dan pejabat tinggi lain. Korban diminta menandatangani perjanjian kerahasiaan, lalu diarahkan ke pembahasan bantuan pendanaan terkait situasi di Selat Hormuz, sebagaimana dilaporkan Kepolisian Singapura.
Analisis CNA pada Agustus 2026 menemukan penipu memakai rekaman video lama, memanipulasi audio, dan menyisipkan grafis agar rangkaian rekaman itu terlihat seperti konferensi Zoom langsung. Polisi mencatat audio disiarkan lewat satu akun utama dengan gerak bibir tidak selaras. Setelah rapat, pihak yang mengaku pengacara mengarahkan transfer dana hingga korban mengonfirmasi langsung ke pejabat terkait.
Dua kasus ini menunjukkan identitas yang dikenal dipakai untuk membangun kepercayaan sebelum korban memutuskan transaksi. Organisasi tidak hanya perlu mengenali manipulasi, tetapi juga memastikan instruksi transaksi diverifikasi melalui jalur terpisah sebelum dana dipindahkan.
Tidak ada satu kontrol tunggal yang menutup semua celah, sehingga verifikasi perlu berlapis. Kewaspadaan terhadap ciri deepfake dapat dilatih, misalnya lewat trik 3 jari untuk mengenali deepfake saat video call. Lapisan penentunya adalah konfirmasi instruksi lewat jalur yang terpisah dari kanal penerimaannya, serta persetujuan transaksi bernilai besar yang tidak bertumpu pada satu orang. Bagian berikut menguraikan tiap kontrol beserta penerapannya pada beberapa skenario transaksi.
Dalam panduan Business Email Compromise (BEC) FBI IC3, verifikasi out-of-band direkomendasikan untuk menangani manipulasi instruksi transfer. Petugas otorisasi perlu mengonfirmasi instruksi melalui nomor telepon resmi di direktori internal perusahaan, bukan kontak dalam pesan atau undangan rapat.
Prinsip kontrol ganda (maker-checker) memastikan inisiator transaksi tidak dapat mencairkan dana sepihak. Bagi Bank Umum, penguatan pemisahan fungsi dan pengendalian internal dapat ditempatkan sebagai bagian dari pengelolaan risiko penyelenggaraan TI sesuai ketentuan POJK Nomor 11/POJK.03/2022 agar otorisasi transaksi tidak bertumpu pada satu individu.
Staf keuangan perlu tetap mengikuti prosedur standar meskipun permintaan disertai tekanan waktu atau alasan kerahasiaan. Lembaga Jasa Keuangan dapat mengacu pada POJK Nomor 12 Tahun 2024 dalam menerapkan pilar pencegahan fraud, di mana salah satu penerapannya berupa verifikasi faktual perubahan rekening rekanan ke kontak resmi terdaftar.
Rujukan di bawah berlaku bagi Bank Umum dan Lembaga Jasa Keuangan. Organisasi lain dapat memakainya sebagai acuan best practice.
Situasi Transaksi | Potensi Risiko | Kontrol yang Disarankan | Ketentuan Relevan |
|---|---|---|---|
Instruksi transfer bernilai besar via rapat virtual | Identitas pemohon belum dikonfirmasi melalui saluran lain | Verifikasi out-of-band ke nomor resmi internal | Tata kelola dan pengamanan TI |
Permintaan darurat disertai klausul kerahasiaan | Pengabaian prosedur verifikasi standar | Eskalasi persetujuan ke pejabat berwenang lain | Manajemen risiko TI dan pengamanan informasi |
Perubahan nomor rekening rekanan bisnis | Pengalihan dana ke rekening penampung | Konfirmasi faktual ke kontak rekanan terdaftar | Pengendalian dan audit intern |
Pemecahan nominal transfer (structuring) | Transaksi lolos dari batas otorisasi tunggal | Kontrol ganda maker-checker dan agregasi harian | Strategi anti-fraud, pencegahan dan deteksi |
Kontrol tersebut memastikan ada pemeriksaan tambahan sebelum satu komunikasi yang dimanipulasi berujung pada transaksi. Memadukan verifikasi lintas saluran dan pemisahan otorisasi membantu mengurangi risiko transaksi yang didasarkan pada identitas palsu.
Organisasi perlu menyiapkan proses yang matang dan staf yang disiplin untuk menjalankan verifikasi untuk menghadapi penipuan berbasis manipulasi identitas. Cisometric membantu organisasi mengevaluasi efektivitas kontrol otorisasi transaksi dan melatih ketahanan staf terhadap rekayasa sosial melalui dua layanan terarah.
Melalui layanan Compliance, Risk, dan Audit, Cisometric meninjau kepatuhan prosedur dalam proses transaksi. Evaluasi ini mencakup pemetaan kontrol maker-checker, verifikasi saluran terpisah, dan kesiapan tata kelola terhadap regulasi seperti POJK Nomor 11/POJK.03/2022 serta POJK Nomor 12 Tahun 2024, termasuk penanganan permintaan transaksi tidak biasa.
Melalui layanan VAPT, simulasi rekayasa sosial (social engineering) menguji respons karyawan terhadap manipulasi email, pesan instan, dan telepon. Pengujian ini membantu mengukur apakah prosedur verifikasi dijalankan saat staf menghadapi skenario komunikasi mendesak yang menyerupai taktik penipuan.
Dengan meninjau proses dan menguji respons staf secara langsung, organisasi dapat melihat apakah kontrol yang dirancang benar-benar dijalankan ketika menghadapi permintaan transaksi yang mencurigakan. Langkah ini membuat wewenang finansial karyawan lebih sulit disalahgunakan penyerang.
Artikel ini disajikan untuk edukasi keamanan siber dan bukan nasihat hukum formal. Ketentuan POJK Nomor 11/POJK.03/2022 dan POJK Nomor 12 Tahun 2024 mengikat Lembaga Jasa Keuangan di bawah yurisdiksi OJK, sementara organisasi lain dapat mengadopsinya sebagai acuan praktik terbaik manajemen risiko.
Tidak selalu. Penyerang juga dapat menggunakan kloning suara melalui telepon atau pesan audio untuk meniru seseorang tanpa menggunakan video. OJK juga mencatat kloning suara dan wajah sebagai salah satu bentuk penyalahgunaan AI dalam berbagai laporan penipuan transaksi finansial.
Indikator visual dapat mencakup ketidaksinkronan gerak bibir dengan audio, bentuk jari tangan yang tidak normal atau distorsi tampilan latar belakang. Namun, pemeriksaan visual manual tidak cukup andal sebagai dasar tunggal untuk menyetujui transaksi finansial. Untuk transaksi bernilai tinggi, tanda-tanda tersebut sebaiknya diperlakukan sebagai alasan untuk melakukan verifikasi tambahan, bukan sebagai satu-satunya dasar keputusan.
MFA melindungi otentikasi login akun, tetapi tidak memvalidasi kebenaran instruksi transfer yang diterima karyawan. Penipuan deepfake menargetkan kepercayaan pihak yang berwenang, sehingga organisasi membutuhkan kontrol pemisahan tugas dan verifikasi saluran terpisah.
Tunda transaksi dan lakukan konfirmasi ulang melalui nomor resmi pemohon di direktori internal perusahaan. Jika dana sudah ditransfer, segera hubungi bank pengirim dan minta penanganan atau upaya penarikan kembali dana sesuai prosedur yang tersedia.
Perkuat arsitektur agentic AI security dari ancaman autonomous breach. Identifikasi pola serangan kilat, risiko identitas mesin, dan respons...
Cegah kegagalan inisiatif AI governance akibat matriks RACI yang ambigu. Temukan strategi penegakan akuntabilitas teknis dan wewenang keputu...
Petakan kepatuhan AI compliance terhadap regulasi di Indonesia. Kuasai panduan tata kelola AI dari OJK, ketentuan UU PDP, dan instrumen kont...
Cari Artikel Berdasarkan Kategori
Kami menggunakan cookie untuk meningkatkan pengalaman menjelajah, menganalisis lalu lintas situs, dan menyajikan konten yang relevan. Pilih cookie mana yang Anda izinkan. Kebijakan Privasi