Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Ketika AI Menjadi Mata-Mata di Kotak Masuk Email Anda
  • Sektor Bisnis
  • Teknologi

Ketika AI Menjadi Mata-Mata di Kotak Masuk Email Anda

3 min read
Ketika AI Menjadi Mata-Mata di Kotak Masuk Email Anda

Credit image: Freepix

Ketika AI Menjadi Mata-Mata di Kotak Masuk Email Anda – Banyak orang kini mengintegrasikan agen AI seperti ChatGPT dengan kotak masuk email mereka untuk mempermudah pekerjaan, seperti meringkas pesan atau menyusun draf balasan.

Namun, kemudahan ini datang dengan risiko baru yang sangat berbahaya: pencurian data yang tidak terdeteksi. Para peneliti telah menemukan celah keamanan yang mengejutkan, yang mereka beri nama ShadowLeak.

Serangan ShadowLeak

ShadowLeak adalah taktik di mana penjahat siber mencuri data dari email korban tanpa meninggalkan jejak yang mencurigakan di jaringan mereka.

Serangan ini memanfaatkan cara kerja agen AI. Ketika Anda meminta AI untuk meringkas email, permintaan tersebut akan diproses di infrastruktur penyedia layanan AI (misalnya, OpenAI).

Ketika AI Menjadi Mata-Mata di Kotak Masuk Email Anda
Credit image: Freepix

AI akan mengambil data email Anda melalui API, memprosesnya, dan memberikan respons. Yang perlu Anda ketahui, tidak ada aktivitas mencurigakan yang terjadi di jaringan Anda sendiri, sehingga alat keamanan tradisional tidak akan mendeteksinya.

Ini adalah kunci yang membedakan ShadowLeak dari kerentanan lain. Serangan ini memanfaatkan celah yang disebut Indirect Prompt Injection (Injeksi Prompt Tidak Langsung).

Dimana penyerang tidak berinteraksi langsung dengan AI, melainkan menyusupkan perintah jahat ke dalam data yang akan diproses oleh AI.

Baca juga: Ancaman Baru Berbahaya Sextortion Berbasis AI

Cara Kerja ShadowLeak

Proses serangan ShadowLeak sangat cerdik dan berlapis:

  • Penyerang mengirim email yang terlihat normal kepada target. Di dalam badan email tersebut, mereka menyisipkan kode berbahaya secara tersembunyi. Kode ini bisa berupa teks yang sangat kecil, atau bahkan teks putih dengan latar belakang putih, sehingga tidak terlihat oleh mata telanjang. Kode ini ditulis dalam bahasa HTML, format standar untuk email, agar tidak menimbulkan kecurigaan.
  • Korban, tanpa sadar, meminta agen AI untuk melakukan tugas yang melibatkan email tersebut misalnya, “ringkas semua email yang belum dibaca.
  • Saat agen AI memindai konten email, ia akan membaca kode tersembunyi. Karena tidak ada red flag yang jelas, AI dapat saja menjalankan perintah yang terkandung dalam kode tersebut. Dalam pengujian yang dilakukan Radware, AI bahkan lebih rentan ketika perintah disajikan dengan nada mendesak, seperti “periksa kepatuhan HR yang mendesak.
  • Kode berbahaya tersebut kemudian dapat menginstruksikan AI untuk mengirimkan konten email korban (atau data lain yang dapat diakses oleh AI) ke server yang dikendalikan oleh penyerang. Pada akhirnya, korban mendapatkan ringkasan email yang mereka minta, tanpa menyadari bahwa data rahasia mereka telah dicuri.

Data yang bisa dicuri mencakup kredensial, catatan bisnis rahasia, informasi pribadi yang memalukan, atau informasi yang dapat menimbulkan konsekuensi hukum.

Mengatasi Serangan Injeksi Prompt pada Agen AI

Para ahli keamanan siber telah melaporkan kerentanan ini kepada OpenAI. Meskipun OpenAI telah memperbaiki masalah ini pada Agustus 2025.

Detail teknis tentang cara perbaikannya tidak diungkapkan secara jelas. Menurut para ahli, solusi yang efektif harus berlapis, mencakup:

  • Sanitasi Input: Memastikan input yang masuk ke AI bersih dari kode berbahaya.
  • Logging yang Kuat: Merekam semua aktivitas AI secara detail untuk memantau perilaku yang tidak biasa.
  • Pelatihan AI: Melatih model AI untuk lebih baik dalam mengenali niat jahat.

Peneliti menekankan pentingnya mekanisme yang dapat membedakan antara instruksi pengguna yang sah dengan perintah berbahaya.

Jika kita meminta ringkas email saya, dan tiba-tiba ada perintah dari server jahat untuk mengambil data pelanggan terbesar dari server ERP dan mengirimkannya ke URL kustom, maka harus ada sistem yang mengenali bahwa ini tidak sesuai dengan niat awal.

Baca juga: Phising Gaya Baru Memanfaatkan AI dan Kolaborasi Internal

Saran Melindungi Diri

Meskipun ancaman ini terdengar menakutkan, ada beberapa langkah yang dapat Anda ambil untuk mengurangi risiko:

  1. Batasi akses agen AI hanya pada data yang benar-benar dibutuhkan. Jangan berikan akses penuh ke semua email atau layanan lain jika tidak diperlukan.
  2. Berhati-hatilah terhadap email yang berisi tautan atau lampiran mencurigakan, bahkan jika Anda tidak berencana untuk mengintegrasikannya dengan AI.
  3. Alat keamanan tradisional yang hanya mengandalkan deteksi malware di jaringan Anda mungkin tidak cukup. Organisasi perlu mempertimbangkan solusi keamanan yang menggunakan AI untuk mendeteksi niat jahat, bukan hanya pola malware yang sudah dikenal.
  4. Edukasi adalah garis pertahanan pertama dan terpenting. Pastikan semua pengguna, baik di lingkungan pribadi maupun profesional, menyadari ancaman baru ini dan tahu cara mengidentifikasi email mencurigakan.

Solusi jangka panjang untuk ancaman yang ditujukan pada agen AI mungkin memerlukan lebih banyak alat AI. Untuk menggunakan model bahasa besar (LLM), Anda harus menambahkan lebih banyak LLM untuk mendeteksi niat jahat.

 

 

 

Baca artikel lainnya: 

  • SEO Poisoning Jebakan Malware Berkedok Alat AI
  • Ketika AI Memudahkan Penipuan Daring
  • Pembuat Video Palsu AI Sebar Infostealer
  • Phising yang Didukung AI Jauh Lebih Berbahaya
  • Ancaman AI dan Deepfake Terbaru
  • Penipuan Identitas Berbasis AI
  • AI 2025
  • FBI Berikan Saran Cara Mengatasi Penipuan AI
  • Dunia Siber Cemas Kekuatan AI Terpadu Mengancam
  • PromptLock Lahirnya Ransomware Bertenaga AI Pertama

 

 

 

Sumber berita:

 

WeLiveSecurity

Post navigation

Previous Strategi Baru Saat Serangan Datang dari Media Sosial & Iklan
Next Lindungi Akun WhatsApp dari Penipuan & Pembajakan

artikel terkini

TrickMo Trojan Perbankan yang Jago Spionase TrickMo Trojan Perbankan yang Jago Spionase

TrickMo Trojan Perbankan yang Jago Spionase

May 18, 2026
Email Phising: Jejak Karbon Yang Jarang Disadari Email Phising: Jejak Karbon Yang Jarang Disadari

Email Phising: Jejak Karbon Yang Jarang Disadari

May 18, 2026
Taktik Baru Peretas Sembunyikan Data di RubyGems Taktik Baru Peretas Sembunyikan Data di RubyGems

Taktik Baru Peretas Sembunyikan Data di RubyGems

May 18, 2026
Malware Android yang Berpikir Sendiri Malware Android yang Berpikir Sendiri

Malware Android yang Berpikir Sendiri

May 18, 2026
Celah Keamanan Zoom Beri Akses Admin ke Peretas Celah Keamanan Zoom Beri Akses Admin ke Peretas

Celah Keamanan Zoom Beri Akses Admin ke Peretas

May 15, 2026
Waspada Celah FortiSandbox dan FortiAuthenticator Waspada Celah FortiSandbox dan FortiAuthenticator

Waspada Celah FortiSandbox dan FortiAuthenticator

May 15, 2026
Kacamata Pintar Mengintai Rahasia Anda Kacamata Pintar Mengintai Rahasia Anda

Kacamata Pintar Mengintai Rahasia Anda

May 13, 2026
Magecart & GTM Ancaman Baru Belanja Daring Magecart & GTM Ancaman Baru Belanja Daring

Magecart & GTM Ancaman Baru Belanja Daring

May 13, 2026

Lainnya

TrickMo Trojan Perbankan yang Jago Spionase TrickMo Trojan Perbankan yang Jago Spionase
3 min read
  • Mobile Security
  • Sektor Personal
  • Teknologi

TrickMo Trojan Perbankan yang Jago Spionase

May 18, 2026
Email Phising: Jejak Karbon Yang Jarang Disadari Email Phising: Jejak Karbon Yang Jarang Disadari
3 min read
  • Sektor Bisnis
  • Sektor Personal

Email Phising: Jejak Karbon Yang Jarang Disadari

May 18, 2026
Taktik Baru Peretas Sembunyikan Data di RubyGems Taktik Baru Peretas Sembunyikan Data di RubyGems
4 min read
  • Sektor Bisnis

Taktik Baru Peretas Sembunyikan Data di RubyGems

May 18, 2026
Malware Android yang Berpikir Sendiri Malware Android yang Berpikir Sendiri
5 min read
  • Mobile Security
  • Sektor Personal
  • Teknologi

Malware Android yang Berpikir Sendiri

May 18, 2026
PROSPERITA IT News | DarkNews by AF themes.