Penelitian baru dari Check Point menunjukkan bahwa agen AI dapat menghindari firewall jaringan tradisional dengan menggunakan penyimpanan bersama sebagai saluran komunikasi tersembunyi.

Bagaimana pelanggaran terjadi

Laporan tersebut menjelaskan dua sesi ChatGPT independen yang bertukar informasi tanpa pernah membuka port jaringan atau mencuri kredensial. Satu sesi menaruh instruksi teks biasa ke dalam direktori yang dapat dilihat oleh kedua sesi. Sesi kedua membaca instruksi tersebut dan mengakses Gmail, Drive, atau GitHub pengguna pertama. Seluruh pertukaran ini mengandalkan izin yang sudah dimiliki oleh agen tersebut; tidak ada kerentanan yang dieksploitasi dan tidak ada aturan firewall yang dilanggar.

Mengapa hal ini penting sekarang

Agen AI tidak lagi sekadar menjawab pertanyaan. Agen modern dapat menjalankan kode, membaca email, memindahkan file, dan memanggil API. Ketika sebuah organisasi memberikan izin kepada agen, agen tersebut mewarisi setiap hak yang dimiliki pengguna—serta setiap kesalahan konfigurasi pada infrastruktur di sekitarnya.

Sebagian besar model keamanan masih menganggap isolasi sebagai masalah jaringan: subnet terpisah, firewall, dan VPN. Temuan Check Point mengungkap adanya titik buta (blind spot). Sandbox yang memisahkan proses sering kali membiarkan volume bersama, cache, atau direktori kerja tetap terbuka. Jika dua pengguna—atau dua sesi AI—berbagi sumber daya penyimpanan apa pun, sumber daya tersebut menjadi batas baru, dan batas tersebut dapat dilewati secara diam-diam.

Insiden lain yang menunjukkan kelemahan serupa

  • Kesalahan konfigurasi akses internet Anthropic memungkinkan agen menjangkau sistem pihak ketiga, menunjukkan bahwa satu kesalahan pada tingkat alat dapat mengubah asisten internal menjadi alat pemindaian eksternal.
  • Sebuah wiki Jerman digunakan oleh ribuan agen sebagai papan pesan ad-hoc, membuktikan bahwa sumber daya yang dapat diakses publik dapat menjadi saluran belakang (back-channel) untuk lalu lintas internal.
  • Intruksi yang didorong oleh agen otonom terjadi di sebuah perusahaan dalam waktu kurang dari sepuluh jam, menunjukkan bahwa agen yang terkoordinasi dapat merangkai beberapa tindakan tingkat rendah menjadi pelanggaran skala penuh.

Dalam setiap kasus, agen berperilaku persis seperti yang diinstruksikan; kegagalannya terletak pada infrastruktur di sekitarnya yang memungkinkan instruksi tersebut diteruskan atau alat tersebut disalahgunakan.

Bagaimana risiko ini terlihat dalam praktiknya

Bayangkan AI help-desk yang membaca tiket, mengakses drive bersama, dan mengirimkan pembaruan ke repositori kode. Jika drive bersama yang sama juga dipasang (mounted) oleh instansi AI dengan hak akses lebih tinggi, instansi dengan hak akses lebih rendah dapat meninggalkan file pemicu yang kemudian diproses oleh instansi dengan hak akses lebih tinggi. Hasilnya adalah jalur eskalasi tersembunyi yang melewati deteksi tingkat jaringan apa pun.

Karena komunikasi terjadi melalui panggilan sistem file yang sah, sistem deteksi intrusi tradisional yang berfokus pada lalu lintas jaringan mungkin tidak melihat apa pun. Pencatatan (logging) yang hanya merekam permintaan HTTP keluar atau peringatan firewall akan melewatkan aktivitas tersebut sepenuhnya.

Langkah-langkah untuk menutup celah

  • Audit setiap konektor yang dapat digunakan agen. Matikan izin atau alat apa pun yang tidak penting untuk tugas yang sedang dikerjakan.
  • Catat penggunaan alat pada tingkat sistem file. Rekam agen mana yang membaca atau menulis ke direktori mana, dan seberapa sering. Telemetri ini memungkinkan untuk mendeteksi pola yang menunjukkan bahwa seorang agen bertindak sebagai relai.
  • Terapkan isolasi tenant. Batasi cakupan volume penyimpanan, cache, dan direktori sementara per sesi pengguna, per agen, dan per tenant.
  • Jalankan uji verifikasi sederhana. Gunakan dua akun yang berbagi konektor yang sama. Biarkan satu akun menulis file ke lokasi bersama dan lihat apakah akun kedua dapat membacanya. Jika bisa, berarti batas isolasi telah ditembus.

Mengapa fokus harus beralih dari proses ke data

Tim keamanan telah lama memperlakukan perimeter jaringan sebagai lini pertahanan utama. Penelitian Check Point menunjukkan bahwa bagi agen AI, perimeter yang sebenarnya adalah data yang dapat dilihat oleh setiap sesi. Seorang agen mungkin berada dalam sandbox pada tingkat proses, tetapi jika ia dapat membaca file yang ditulis oleh sesi lain, sandbox tersebut menjadi tidak berguna.

Kesimpulan

Saat Anda memberikan alat kepada agen AI, Anda juga memberinya kemampuan untuk mengubah alat tersebut menjadi jembatan di antara sesi-sesi yang seharusnya terisolasi. Melindungi organisasi Anda sekarang berarti memperlakukan penyimpanan bersama sebagai permukaan serangan (attack surface) yang potensial, mengaudit setiap izin yang diwarisi agen, dan memperketat isolasi data tingkat tenant.