Perkembangan generative AI membawa banyak manfaat bagi perusahaan. Tim dapat menggunakannya untuk membuat konten, merangkum dokumen, menerjemahkan informasi, hingga meningkatkan produktivitas.
Namun, teknologi yang sama juga dapat dimanfaatkan untuk membuat serangan social engineering menjadi lebih meyakinkan.
Pesan phishing yang dahulu mungkin mudah dikenali karena typo atau penggunaan bahasa yang janggal kini dapat dibuat dengan bahasa yang lebih natural dan disesuaikan dengan target. Bahkan, AI dapat membantu membuat konten dalam berbagai bahasa dan gaya komunikasi secara cepat.
Artinya, kemampuan mengenali ancaman tidak lagi cukup hanya berdasarkan apakah sebuah email terlihat tidak biasa.
Perusahaan perlu membangun proses verifikasi dan security control yang tetap dapat bekerja ketika sebuah pesan, suara, atau video terlihat sangat meyakinkan.
Daftar Isi
Bagaimana AI Mengubah Social Engineering?
Social engineering pada dasarnya memanfaatkan faktor manusia untuk mendorong seseorang melakukan tindakan tertentu, misalnya memberikan informasi, membuka akses, atau melakukan transaksi.
AI dapat memperkuat pendekatan tersebut dengan mengurangi beberapa keterbatasan yang sebelumnya dimiliki attacker.
1. Pesan yang Lebih Natural dan Personal
Generative AI dapat menghasilkan email atau pesan dengan struktur bahasa yang rapi dan tone yang disesuaikan dengan penerima.
Informasi yang tersedia secara publik, seperti posisi seseorang, nama rekan kerja, proyek perusahaan, atau informasi dari website perusahaan, juga dapat digunakan untuk membuat pesan terasa lebih relevan dengan konteks penerima.
2. Deepfake Voice
AI juga dapat digunakan untuk menghasilkan atau meniru suara seseorang.
Dalam skenario tertentu, suara yang menyerupai seorang eksekutif dapat digunakan dalam panggilan telepon untuk meminta tindakan yang sensitif, seperti melakukan pembayaran atau memberikan informasi tertentu.
Hal ini membuat proses verifikasi menjadi semakin penting, terutama untuk aktivitas yang memiliki konsekuensi finansial atau akses terhadap sistem perusahaan.
3. Deepfake Video
Risiko serupa dapat muncul melalui video. AI-generated video dapat digunakan untuk membuat seseorang tampak seolah-olah sedang berbicara atau memberikan instruksi tertentu.
4. Serangan yang Dapat Beradaptasi
AI juga memungkinkan pelaku menghasilkan dan memodifikasi variasi pesan dalam jumlah besar.
Alih-alih menggunakan satu template phishing yang sama berulang kali, mereka dapat membuat berbagai versi pesan berdasarkan target dan konteks yang berbeda.
Hal ini membuat pendekatan security yang hanya bergantung pada pola serangan yang sudah dikenal menjadi kurang memadai.
Bagaimana Perusahaan Dapat Menghadapi AI-Driven Social Engineering?
Ketika konten yang digunakan dalam serangan semakin meyakinkan, strategi security tidak dapat hanya mengandalkan kemampuan karyawan untuk menemukan typo atau sesuatu yang terasa janggal.
Sebaiknya, perusahaan memiliki beberapa lapisan perlindungan yang saling melengkapi.
1. Gunakan Phishing-Resistant Authentication
Multi-factor authentication (MFA) tetap menjadi salah satu lapisan penting dalam melindungi akun.
Namun, perusahaan dapat mempertimbangkan authentication methods yang lebih tahan terhadap phishing, seperti passkeys atau hardware security keys berbasis FIDO2. Mekanisme ini menggunakan cryptographic authentication yang terikat dengan layanan yang sah sehingga lebih sulit dieksploitasi melalui halaman login palsu.
2. Terapkan Out-of-Band Verification
Untuk permintaan yang memiliki risiko tinggi, seperti transaksi pemindahan dana, perubahan rekening, credentials, atau perubahan akses, sebaiknya jangan hanya mengandalkan channel tempat permintaan tersebut diterima.
Perusahaan dapat menggunakan channel lain yang sudah dipercaya untuk melakukan verifikasi lebih lanjut. Misalnya, jika terdapat permintaan pembayaran melalui email, lakukan konfirmasi melalui nomor telepon atau channel komunikasi internal yang telah terdaftar sebelumnya.
Pendekatan ini tetap relevan bahkan ketika email atau suara yang digunakan pelaku terlihat sangat meyakinkan.
3. Gunakan Behavioral Detection
Ancaman AI-generated dapat berubah lebih cepat daripada pola serangan yang sudah dikenal. Karena itu, security solutions juga perlu memperhatikan perilaku dan konteks, tidak hanya signature.
Anomali seperti login dari lokasi yang tidak biasa, aktivitas akun yang berbeda dari baseline, atau pola akses yang tidak sesuai dapat menjadi indikator tambahan dalam mendeteksi aktivitas mencurigakan.
4. Ubah Strategi Security Awareness
Dengan perkembangan ancaman AI yang semakin canggih, pelatihan untuk mengenali pola tidak wajar seperti typo atau grammar yang aneh sudah tidak lagi cukup. Perusahaan sebaiknya mulai bergeser ke pendekatan verifikasi sebelum aksi.
Karyawan perlu memahami kapan sebuah permintaan harus diverifikasi, terutama ketika menyangkut beberapa hal berikut:
- Pembayaran atau pemindahan dana
- Credentials dan akses sistem
- Perubahan izin dan pengguna
- Data perusahaan yang sensitif
- Perubahan konfigurasi atau proses bisnis
Perusahaan juga dapat menggunakan simulasi phishing dan skenario social engineering yang lebih realistis untuk melatih respons karyawan terhadap bentuk serangan yang semakin berkembang.
Security Tidak Lagi Hanya Tentang Mengenali Serangan
AI membuat konten digital semakin mudah dibuat, dipersonalisasi, dan dimodifikasi. Dalam konteks security, hal ini berarti perusahaan tidak dapat selalu mengandalkan kemampuan manusia untuk membedakan konten asli dan manipulatif hanya dari tampilannya.
Pendekatan yang lebih efektif adalah membangun layered security:
- Authentication → memastikan siapa yang mendapatkan akses.
- Verification → memastikan permintaan benar-benar berasal dari pihak yang dimaksud.
- Behavioral detection → mengidentifikasi aktivitas yang tidak sesuai dengan pola normal.
- Security awareness → memastikan karyawan memahami kapan harus berhenti dan melakukan verifikasi.
Kesimpulan
AI tidak secara otomatis membuat setiap serangan social engineering menjadi lebih berbahaya. Yang berubah adalah kemampuan untuk membuat serangan terlihat lebih meyakinkan dan lebih relevan dengan target.
Karena itu, perusahaan tidak perlu hanya mengajarkan karyawan untuk mengenali tanda-tanda phishing. Yang lebih penting adalah membangun kebiasaan memverifikasi permintaan, menggunakan authentication yang kuat, mendeteksi aktivitas anomali, dan menerapkan security control secara berlapis.
Dengan pendekatan tersebut, perusahaan dapat tetap memanfaatkan AI untuk produktivitas sekaligus mempersiapkan security strategy untuk menghadapi bentuk social engineering yang terus berkembang.
Perkuat Security Identity dan Endpoint Perusahaan
Pendekatan security yang efektif membutuhkan perlindungan yang mencakup identity, endpoint, dan akses perusahaan secara menyeluruh.
Pelajari solusi Exabytes eSecure untuk mengetahui bagaimana pendekatan security dapat membantu perusahaan melindungi identity, endpoint, dan akses terhadap resource perusahaan.


















