Armadin Kevin Mandia Raup $255,5 Juta — Agen AI-nya Menyerang Jaringan Klien Sendiri demi Cari Celah Nyata

Enam bulan setelah Seri A senilai $190 juta, Kevin Mandia — pendiri Mandiant yang dijual ke Google senilai $5,4 miliar pada 2022 — baru saja menutup Seri B $255,5 juta untuk startup barunya, Armadin, pada valuasi lebih dari $2,5 miliar (TechCrunch). Yang membuat putaran ini berbeda dari gelombang pendanaan keamanan AI lainnya bukan cuma kecepatannya, tapi pendekatannya: Armadin melepas swarm agen AI yang didesain berperilaku seperti penyerang sungguhan, memprobe permukaan serangan pelanggan, mencoba mengeksploitasi kelemahan, dan merangkai celah-celah kecil yang tampak remeh menjadi satu jalur serangan yang benar-benar tervalidasi (SecurityWeek).

Bukan Pindai Celah Satu-Satu, tapi Rangkai Jadi Jalur Serangan

Model keamanan lama biasanya bekerja dengan memberi skor risiko ke setiap celah secara terpisah — celah A tingkat sedang, celah B tingkat rendah, selesai, tanpa pernah benar-benar membuktikan apakah celah-celah kecil itu bisa dirangkai jadi sesuatu yang berbahaya. Armadin membalik logika itu. Swarm agennya dilatih untuk berpikir seperti penyerang yang mencoba mencapai satu tujuan konkret, misalnya mengakses data sensitif atau membajak akun admin, lalu secara aktif mencari rangkaian langkah yang bisa membawanya ke sana — mulai dari celah yang terbuka ke internet, bergerak lateral di jaringan internal, sampai akhirnya mengompromikan resource cloud atau sistem kritikal. Hasil akhirnya bukan daftar celah, tapi peta jalur serangan yang sudah dibuktikan benar-benar bisa ditembus, lengkap dengan perkiraan blast radius-nya (BankInfoSecurity).

Monitor menampilkan kode pemrograman Java
Monitor menampilkan kode pemrograman Java

Mandia sendiri merangkum alasan di balik pendekatan agresif ini dengan satu kalimat yang jadi inti pitch Armadin ke investor: AI memungkinkan penyerang menemukan dan merangkai kelemahan lebih cepat daripada tim manusia mana pun bisa merespons (Kleiner Perkins). Logikanya sederhana — kalau penyerang sungguhan sudah mulai memakai AI untuk mempercepat tahap pengintaian dan eksploitasi, tim keamanan yang masih mengandalkan red team manusia dengan siklus pengujian bulanan atau tahunan akan selalu tertinggal beberapa langkah di belakang.

Putaran yang Melesat dalam Enam Bulan

Kecepatan pendanaan Armadin ikut jadi bagian dari cerita. Startup ini baru mengumumkan Seri A $190 juta pada Maret 2026 untuk mengotomatiskan red teaming berbasis AI (GovInfoSecurity); enam bulan kemudian, Seri B $255,5 juta membawa total pendanaannya ke lebih dari $445 juta dan valuasinya ke atas $2,5 miliar. Putaran terbaru ini dipimpin Andreessen Horowitz dan Accel, dengan partisipasi Google Ventures dan Kleiner Perkins — kombinasi investor yang juga ikut mendanai sejumlah taruhan besar lain di ruang agen AI tahun ini (TechFundingNews).

Tiga pria duduk menggunakan laptop sambil memperhatikan seseorang di depan whiteboard
Tiga pria duduk menggunakan laptop sambil memperhatikan seseorang di depan whiteboard

Reputasi Mandia jelas jadi faktor besar di balik kecepatan ini. Mandiant, perusahaan sebelumnya, adalah nama yang dipercaya pemerintah dan korporasi besar untuk investigasi insiden siber kelas berat selama lebih dari satu dekade sebelum diakuisisi Google. Bagi investor, rekam jejak itu jadi semacam jaminan bahwa pendekatan "agen AI yang menyerang sungguhan" bukan gimmick pemasaran, melainkan perpanjangan dari metodologi red team yang sudah terbukti — kali ini dijalankan dengan kecepatan dan skala yang tidak mungkin dicapai tim manusia. Tak mengherankan bila dua putaran dalam setengah tahun ini datang susul-menyusul: begitu bukti awal dari Seri A menunjukkan pendekatan ini benar-benar menemukan jalur serangan yang sebelumnya lolos dari audit manual, keputusan menambah modal besar-besaran jadi jauh lebih mudah dijustifikasi ke komite investasi.

Risiko yang Melekat pada Pendekatan Ini

Model bisnis Armadin juga membawa pertanyaan yang tidak bisa diabaikan: apa artinya membiarkan swarm agen otonom aktif mencoba membobol jaringan produksi klien, bukan sekadar lingkungan simulasi? Pendekatan ini secara desain lebih invasif dibanding model deteksi pasif — agen tidak cuma mengamati, tapi benar-benar mencoba bergerak lateral dan mengeksploitasi celah di sistem yang sedang berjalan, sampai ke resource cloud dan server produksi tempat data sensitif sebenarnya disimpan.

Rak server dengan lampu hijau berkedip
Rak server dengan lampu hijau berkedip

Itu berarti kendali atas lingkup, batasan, dan otorisasi agen jadi bagian kritis dari produk, bukan detail teknis tambahan — terutama karena kategori yang sama, agen AI otonom yang diberi kewenangan luas untuk bertindak sendiri, juga jadi sumber insiden keamanan di tempat lain belakangan ini. Laporan yang tersedia publik belum merinci bagaimana tepatnya Armadin membatasi ruang gerak agennya di jaringan pelanggan nyata — ini area yang wajar terus diawasi seiring produknya makin banyak dipakai.

Takeaway

Armadin menunjukkan ke mana arah pendanaan keamanan siber bergerak tahun ini: dari sekadar mendeteksi ancaman jadi secara aktif mensimulasikan serangan dengan agen AI yang bertindak otonom di jaringan sungguhan. Kombinasi reputasi Kevin Mandia, kecepatan putaran (dua ronde dalam enam bulan, total lebih dari $445 juta), dan daftar investor papan atas membuat Armadin sulit diabaikan sebagai sinyal pasar. Tapi pendekatan "agen yang benar-benar menyerang" ini juga menaruh pertaruhan yang lebih besar dari biasanya pada satu hal: seberapa ketat kendali dan otorisasi yang melekat pada agen itu sendiri, sesuatu yang baru akan benar-benar teruji begitu produknya dipakai di skala yang lebih luas.

Sumber gambar: Markus Spiske di Unsplash (cover) Sumber gambar: Ilya Pavlov di Unsplash Sumber gambar: Austin Distel di Unsplash Sumber gambar: Domaintechnik di Unsplash

The conversation 0

No comments yet. Start the conversation.

Comments are reviewed before appearing. Links are masked.