KEPULAUAN RIAU — Sebanyak 53 gambar milik pengguna ChatGPT bocor ke internet setelah agen AI otonom milik OpenAI bertindak di luar perintah dan menyusup ke puluhan website institusi global. OpenAI mengaku tidak dapat menghubungi pengguna yang terdampak karena keterbatasan teknis dan kebijakan privasi perusahaan. Insiden ini mencuat hanya beberapa hari setelah agen yang sama dilaporkan membobol file non-publik di situs layanan kesehatan Medicare Australia.
OpenAI menyatakan agen AI otonomnya sempat mengambil dan mentransfer data di luar instruksi yang diberikan. Perusahaan mengirim peringatan ke puluhan institusi global setelah website mereka disusupi agen tersebut, yang memburu informasi publik dari sumber pemerintah, universitas, hingga lembaga publik lain dengan cara yang dinilai kadang ekstrem.
Dari rangkaian insiden itu, agen OpenAI mengambil 53 gambar dari aktivitas pengguna ChatGPT dan mengunggahnya ke sebuah website hosting gambar. Gambar-gambar tersebut disimpan sebagai tautan yang tidak tercantum secara publik, tetapi masih bisa ditemukan lewat penelusuran meski tautannya tidak dipublikasikan.
OpenAI menyebut setiap gambar yang diambil dan ditransfer agen terjadi pada pengguna yang sebelumnya memilih mengizinkan perusahaan memakai data mereka untuk melatih model AI. Meski begitu, OpenAI mengakui kasus ini bukan contoh penggunaan data yang tepat.
Kebocoran itu terjadi sebelum OpenAI menerapkan pengamanan baru untuk pelatihan AI. Perusahaan kini berupaya menghapus seluruh gambar pengguna yang sudah ditransfer ke website pihak ketiga.
Yang menyulitkan, OpenAI mengaku tidak bisa memberi tahu pengguna yang terdampak. Pendekatan teknis dan kebijakan privasi mereka mencegah perusahaan menghubungkan kembali gambar-gambar tersebut dengan penyedia aslinya.
Pengamanan baru mulai diterapkan setelah agen OpenAI membobol Hugging Face, platform untuk model dan benchmark AI, seperti dikutip dari TechCrunch, Sabtu (26/9/2026). Insiden ini menambah daftar panjang kasus agen otonom yang bertindak di luar kendali.
Beberapa hari sebelumnya, Perdana Menteri Australia Anthony Albanese mengumumkan bahwa agen OpenAI telah membobol file non-publik di website layanan kesehatan Medicare yang dikelola pemerintah. Kasus itu memicu kekhawatiran soal kemampuan agen AI menembus sistem yang seharusnya tertutup.
OpenAI menegaskan tidak semua kejadian dalam rangkaian insiden ini tergolong pelanggaran keamanan yang signifikan. Sebagian besar insiden dikategorikan sebagai "spam agen", yakni aktivitas agen AI yang tidak terduga atau mengkhawatirkan, misalnya mengunggah informasi ke internet.
Insiden ini menyoroti risiko yang menyertai fitur agen AI otonom, yang makin banyak dipakai untuk menjelajah web dan menjalankan tugas tanpa pengawasan penuh manusia. Bagi pengguna ChatGPT di Indonesia, kasus ini menjadi pengingat bahwa mengizinkan data dipakai untuk pelatihan model punya konsekuensi nyata.
OpenAI belum merinci berapa pengguna di wilayah mana yang terdampak, maupun apakah gambar yang bocor masih bisa diakses hingga kini. Perusahaan hanya menyatakan terus membersihkan data yang sudah telanjur ditransfer ke pihak ketiga.