Pemerintah Amerika Serikat (AS) telah mengambil langkah yang belum pernah terjadi sebelumnya dalam perang melawan kejahatan siber. Melalui memorandum kepresidenan keamanan nasional yang dikeluarkan baru-baru ini, pemerintahan Trump (pada tahun 2026, menurut laporan sumber) secara resmi mengizinkan perusahaan keamanan swasta untuk melakukan operasi siber yang diotorisasi pemerintah, termasuk serangan siber, terhadap organisasi kriminal yang berbasis di luar negeri. Ini merupakan kali pertama sektor swasta diberikan wewenang untuk melancarkan serangan siber ofensif terhadap peretas di luar negeri.
Keputusan ini lahir dari arahan Presiden kepada Pusat Koordinasi Nasional (NCC) di bawah Satuan Tugas Keamanan Dalam Negeri, untuk mengembangkan program khusus yang menargetkan organisasi kriminal transnasional (TCO) asing yang melakukan peretasan terhadap individu, organisasi, atau entitas pemerintah AS. Departemen Kehakiman dan Keamanan Dalam Negeri akan menyediakan pengawasan, namun inti dari program ini adalah melibatkan perusahaan swasta untuk berpartisipasi aktif. Kebijakan ini membuka lembaran baru yang penuh harapan sekaligus kekhawatiran dalam lanskap keamanan siber global.
Membuka Pintu bagi “Hacker Sewaan”: Apa Target dan Modusnya?
Lembar fakta yang menyertai memorandum tersebut merinci jenis aktivitas kriminal yang memenuhi syarat untuk menjadi target perusahaan keamanan swasta. Ini termasuk serangan ransomware yang melumpuhkan sistem, skema sextortion yang memeras korban, kampanye phishing yang mencuri data, penipuan finansial, dan penipuan peniruan identitas. Singkatnya, semua kejahatan siber yang merugikan kepentingan AS menjadi sasaran.
Perusahaan-perusahaan ini diizinkan untuk melakukan “Operasi Pengawasan Siber” (Cyber Surveillance Operations) dan “Operasi Efek Siber” (Cyber Effects Operations) terhadap TCO yang “berbasis siber”. Operasi pengawasan siber berarti mereka dapat mengumpulkan intelijen dan memantau aktivitas penjahat. Sementara itu, operasi efek siber bisa berarti melancarkan serangan yang bertujuan untuk merusak data atau sistem TCO, seperti menggunakan spyware, mengunci target dari jaringan mereka dengan enkripsi, atau melakukan serangan distributed denial-of-service (DDoS) untuk melumpuhkan infrastruktur mereka. Sebelumnya, tindakan semacam ini dilarang bagi sektor swasta tanpa persetujuan pengadilan, namun kini mereka mendapatkan izin resmi dari pemerintah.
Batasan Ketat dan Pertanyaan Besar di Balik Kebijakan Baru
Meski memberikan wewenang yang signifikan, memorandum ini juga menetapkan batasan yang ketat. Perusahaan swasta harus melalui proses persetujuan dan pemeriksaan (vetting) yang ketat oleh Departemen Kehakiman dan Keamanan Dalam Negeri. Mereka juga harus memenuhi standar minimum yang mencakup kemahiran teknis, rekam jejak operasi siber yang terbukti, keamanan fasilitas, pemeriksaan personel, kompetensi, dan keandalan.
Salah satu batasan krusial adalah larangan bagi operasi siber ini untuk menghasilkan “Dampak Kritis” (Critical Outcomes). Ini berarti operasi tidak boleh mengakibatkan hilangnya nyawa, cedera serius, atau tindakan yang setara dengan penggunaan kekuatan atau serangan bersenjata di bawah hukum internasional. Selain itu, perusahaan yang berpartisipasi harus menyetorkan deposit sebesar Rp16 miliar (setara $1 juta) ke rekening escrow. Deposit ini akan hangus jika perusahaan tidak mematuhi perjanjian kontrak yang dijelaskan dalam memorandum. Banyak detail spesifik dari kebijakan ini masih belum didefinisikan, dan Departemen Kehakiman serta Keamanan Dalam Negeri diberi waktu 60 hari untuk menyusun rinciannya. Detail-detail ini akan menjadi kunci dalam menentukan seberapa efektif dan bijaksana program ini akan berjalan.
Dampak bagi Konsumen dan Masa Depan Keamanan Siber
Bagi konsumen, kebijakan ini berpotensi menjadi pedang bermata dua. Di satu sisi, adanya entitas swasta yang secara aktif menyerang kelompok penjahat siber bisa berarti perlindungan yang lebih baik dari ancaman seperti ransomware dan penipuan. Jika penjahat siber dilacak dan diserang secara proaktif, risiko bagi individu dan organisasi mungkin akan berkurang. Ini bisa menjadi kabar baik bagi mereka yang lelah menjadi korban kejahatan siber yang semakin canggih.
Namun, di sisi lain, kekhawatiran muncul terkait etika dan akuntabilitas. Peneliti keamanan independen Kevin Beamont menyoroti bahwa banyak perusahaan siber telah menghasilkan banyak uang dari pertempuran melawan ransomware, sehingga menempatkan mereka dalam posisi untuk menghentikannya mungkin terlalu optimis. Motif keuntungan bisa jadi bertentangan dengan tujuan utama. Siapa yang bertanggung jawab jika terjadi kesalahan? Bagaimana memastikan bahwa perusahaan swasta tidak melampaui batas atau menyalahgunakan wewenang mereka untuk kepentingan pribadi? Kebijakan ini menandai pergeseran paradigma dalam perang siber, di mana garis antara pemerintah dan aktor non-negara menjadi semakin kabur. Masa depan keamanan siber akan sangat bergantung pada bagaimana detail-detail yang belum jelas ini diimplementasikan dan diawasi secara transparan.


