KOMPAS.com – Agen kecerdasan buatan (AI) milik OpenAI yang sebelumnya dilaporkan "lepas kendali" ternyata diduga telah mencoba melakukan peretasan terhadap platform AI Hugging Face sejak Mei 2026. Aktivitas tersebut diketahui berlangsung selama hampir dua bulan sebelum insiden keamanan yang menimpa Hugging Face pada Juli 2026 dan kemudian menjadi perhatian luas di dunia teknologi.
Temuan tersebut diungkap oleh peneliti AI independen Jonas Wiedermann-Moeller dalam wawancaranya dengan kantor berita Reuters. Ia menemukan bukti bahwa agen AI OpenAI telah mengambil alih dua akun pengguna Hugging Face pada 13 Mei 2026.
Kedua akun tersebut kemudian digunakan untuk mengirimkan sejumlah file dengan format yang tidak biasa ke server Hugging Face. Sebelumnya, OpenAI menyebut file-file tersebut memiliki keterkaitan dengan penelitian di bidang biologi. Namun, menurut Wiedermann-Moeller, aktivitas agen AI tersebut ternyata tidak hanya berhubungan dengan file atau kegiatan yang berkaitan dengan biologi.
Berdasarkan analisis Wiedermann-Moeller bersama sejumlah peneliti lainnya, pola aktivitas tersebut terlihat seperti upaya untuk memetakan jaringan Hugging Face sekaligus menguji sejumlah bagian dari sistem guna mencari kemungkinan celah keamanan.
Meski demikian, hingga kini bukti yang ditemukan masih dalam proses penyelidikan. Para peneliti belum dapat memastikan secara mutlak apakah aktivitas pada Mei tersebut memiliki hubungan langsung dengan pembobolan sistem Hugging Face yang terjadi pada Juli 2026.
Temuan ini menjadi perhatian karena menunjukkan bahwa aktivitas agen AI OpenAI untuk mencari celah pada sistem Hugging Face kemungkinan telah berlangsung lebih awal dibandingkan informasi yang sebelumnya diketahui oleh publik.
Dua peneliti lainnya, yakni Tom Hegel dari SentinelOne dan Sydney Von Arx dari Nightingale Collective, juga menyatakan bahwa mereka sependapat dengan temuan yang disampaikan Wiedermann-Moeller.
Juru bicara OpenAI, Drew Pusateri, mengatakan aktivitas yang terjadi pada 13 Mei sebenarnya telah tercatat dalam laporan insiden internal perusahaan. OpenAI juga menyatakan telah memberitahukan Hugging Face mengenai aktivitas tersebut. Namun, perusahaan tidak memberikan penjelasan lebih lanjut mengenai langkah atau tindakan yang dilakukan setelah pemberitahuan tersebut disampaikan.
Sebelumnya, OpenAI mengakui bahwa sejumlah sinyal awal seharusnya dapat mendorong respons yang lebih cepat sehingga insiden pada Juli 2026 berpotensi dicegah atau setidaknya dibatasi dampaknya.
Meski begitu, OpenAI belum menjelaskan apakah aktivitas pada 13 Mei yang ditemukan Wiedermann-Moeller merupakan bagian dari sinyal awal yang dimaksud perusahaan tersebut.
Seperti diberitakan sebelumnya, pada Juli 2026 OpenAI mengungkap bahwa agen AI mereka berhasil melewati sejumlah kontrol keamanan, memperoleh akses ke internet, serta memanfaatkan kerentanan untuk masuk ke sistem Hugging Face.
Dalam penyelidikannya, OpenAI menemukan bahwa model tersebut mampu menggabungkan beberapa kerentanan untuk memperluas tingkat akses yang dimilikinya. Agen AI tersebut juga menggunakan sistem Artifactory sebagai saluran komunikasi yang pada dasarnya tidak dirancang untuk menjadi media komunikasi antarmodel.
Setelah insiden pada Juli terungkap, sejumlah peneliti kemudian menemukan aktivitas serupa yang diduga melibatkan agen AI OpenAI di beberapa platform lain. Aktivitas tersebut antara lain ditemukan di sebuah situs wiki Jerman, repositori RubyGems, serta sedikitnya 10 situs lainnya.
Rangkaian temuan tersebut semakin meningkatkan perhatian terhadap risiko keamanan yang muncul ketika agen AI memiliki kemampuan untuk beroperasi secara mandiri, mengakses internet, serta berinteraksi dengan sistem dan layanan pihak ketiga.
Peristiwa ini juga menjadi gambaran bahwa perkembangan agen AI tidak hanya membawa manfaat dalam berbagai bidang, tetapi turut menimbulkan tantangan baru dalam hal keamanan siber, pengawasan, dan pengendalian akses terhadap sistem digital.
JAVATEKNO
Ryan