Microsoft: Celah Keamanan Dieksploitasi dalam Kurang dari Sehari

Microsoft minggu ini merilis Digital Defense Report 2026, yang mencakup periode Juli 2025 hingga Juni 2026. Kesimpulan utama laporan ini: pada fase awal penggunaan AI dalam serangan dan pertahanan siber, pihak yang lebih dulu diuntungkan adalah penyerang.

Angka yang paling mencolok adalah celah waktu ini. Laporan menyebutkan bahwa waktu median dari saat sebuah celah keamanan ditemukan di lapangan hingga dipersenjatai sudah turun menjadi "jauh di bawah 24 jam", sementara perusahaan biasanya butuh 30 hingga 60 hari untuk menambal celah kritis yang terekspos ke internet. Microsoft menjelaskan bahwa sistem produksi tetap harus melalui pengujian unit dan integrasi secara penuh sebelum perubahan kode dirilis, dan tahap ini tidak bisa dilewati meski menggunakan AI.

Apa yang Dilakukan Penyerang dengan AI

Laporan ini merinci peran AI dalam rantai serangan: mencari celah keamanan, menulis malware khusus, dan setelah berhasil membobol sistem, mengeluarkan data, mencari kredensial, serta bergerak secara lateral di dalam jaringan. Tahapan yang dulu membutuhkan waktu berhari-hari kini bisa dipadatkan menjadi hitungan menit.

Pelaku yang didukung negara juga sudah memakai AI dalam operasi nyata. Menurut kategori laporan ini, kelompok yang terkait dengan China terutama memakainya untuk mencari celah keamanan dan metode eksploitasi; kelompok terkait Rusia memakai AI untuk membuat kode alat serangan; kelompok terkait Korea Utara memakainya untuk identitas palsu, rekayasa sosial, pembuatan malware, dan serangan rantai pasok; sementara kelompok terkait Iran terus mengadopsinya.

Jalur masuk juga berubah. Porsi email phishing sebagai metode intrusi awal naik dari 7% tahun sebelumnya menjadi 23%, sementara eksploitasi celah pada aplikasi yang terhubung ke internet naik dari 15% menjadi 24%. Jumlah CVE juga meningkat: hampir 40.000 dirilis pada semester pertama 2026, dan Microsoft memperkirakan sekitar 72.000 untuk sepanjang tahun ini, dilaporkan hampir dua kali lipat dari total 2025.

Serangan Sepenuhnya Otomatis Sudah Ada Contohnya

Laporan ini mengutip dua jenis kasus. Satu dari lingkungan terkendali: Mythos Preview dari Anthropic dan GPT-5.5 dari OpenAI masing-masing menjalankan 32 langkah serangan secara berurutan dalam jaringan perusahaan simulasi dan mengambil alih seluruh domain tanpa arahan manusia. Satu lagi dari dunia nyata: JADEPUFFER, yang didokumentasikan oleh perusahaan keamanan Sysdig pada Juli lalu, dianggap sebagai kasus ransomware sepenuhnya otomatis pertama yang terdokumentasi dengan baik, di mana sistem yang diatur oleh AI memilih targetnya sendiri, mengirim pesan tebusan, dan mengelola seluruh proses pemerasan sendirian. Microsoft menyebutkan sejak itu sudah mengamati sejumlah kecil intrusi dengan ciri serupa.

Laporan ini juga menyebutkan bahwa model open-weight tertinggal sekitar tujuh bulan dibandingkan model tertutup dalam hal kemampuan mengatur serangan.

Namun Microsoft tidak melebih-lebihkan tren ini. Laporan menulis bahwa pada sebagian besar operasi yang diamati, pemilihan target, pengambilan keputusan, dan eksekusi intrusi paling rumit masih dikendalikan manusia:

"Target selection, operational decision-making, and execution of the most complex intrusions remain manually driven in the majority of campaigns we observe."

(Pada sebagian besar operasi yang kami amati, pemilihan target, pengambilan keputusan operasional, dan eksekusi intrusi paling rumit masih dijalankan secara manual oleh manusia.)

Dilihat dari Sisi Lain: Regulator Keuangan Inggris Sampai pada Kesimpulan yang Sama

Hampir bersamaan, Financial Conduct Authority (FCA) Inggris merilis hasil kajian tentang penggunaan model AI canggih oleh lembaga keuangan, dengan kesimpulan yang serupa: model AI canggih yang punya kemampuan siber menemukan celah keamanan lebih cepat daripada yang bisa ditangani tim perbaikan, membuat proses penambalan menjadi hambatan utama, dan menantang cara tradisional dalam menentukan prioritas celah keamanan.

Satu pihak adalah salah satu pembuat perangkat lunak terbesar di dunia, satu pihak lagi adalah regulator keuangan. Sumber datanya berbeda, tetapi menunjuk pada kesenjangan yang sama: penemuan celah keamanan makin cepat, tapi perbaikannya tidak. Rekomendasi Microsoft berfokus pada identitas dan hak akses: laporan menyebutkan 78% serangan pada infrastruktur kritis mengandalkan penyalahgunaan identitas cloud, sehingga autentikasi multifaktor anti-phishing dan passkey didaftarkan sebagai persyaratan dasar, dan Microsoft menyarankan agar izin agen AI dikelola selayaknya kredensial akun manusia.

Yang tidak dijawab laporan ini adalah seberapa singkat siklus penambalan bisa dipersingkat secara realistis. Rentang 30 hingga 60 hari ini berasal dari praktik di perusahaan; AI membuat penulisan patch makin cepat, tetapi Microsoft tidak memberikan perkiraan apakah proses pengujian dan penerapannya bisa mengejar kecepatan tersebut.

Sumber: Microsoft Digital Defense Report 2026, Help Net Security, CocoLoop, BleepingComputer, Tech Times; ringkasan kajian AI canggih dari FCA Inggris. Semua angka mengacu pada periode pelaporan Microsoft.