Laporan: Agen AI Curi 600 Ribu Data Kartu dengan Biaya Hanya $25 per Target

Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)
Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)

Agen AI otonom dimanfaatkan untuk mencuri lebih dari 600.000 data kartu kredit dan menanam skimmer pembayaran di sedikitnya 119 situs web, menurut tim peneliti keamanan siber yang memantau kampanye tersebut.

Poin Penting:

  • Lebih dari 600.000 data kartu kredit yang masih valid dicuri dari dua perusahaan, termasuk 488.372 kartu milik nasabah di AS.
  • Peneliti mengonfirmasi keberadaan skimmer di 19 korban yang disebutkan namanya, dan mengaitkan lebih dari 100 situs terinfeksi lain ke kampanye yang sama.
  • Operasi diperkirakan menelan biaya hanya US$12.000–US$18.000, atau rata-rata sekitar US$25 per target.

Serangan Menggunakan Agen AI

Gambit Security melaporkan, operasi ini memanfaatkan tiga kerangka kerja AI open-source—Strix, Cairn, dan Hermes—untuk memindai target, mengeksploitasi kerentanan, dan mengelola aktivitas pasca-kompromi. Kampanye ini dimulai pada Juli dan masih aktif setidaknya hingga 22 September, dengan operator yang diduga berbasis di Tiongkok hanya memberikan instruksi dasar sebelum sebagian besar membiarkan agen bekerja secara mandiri.

Menurut peneliti, pelaku memperoleh data kartu pembayaran yang valid dari dua perusahaan, termasuk 488.372 kartu milik pelanggan di Amerika Serikat. Terpisah, Gambit menyatakan skimmer dipesan untuk dipasang pada sedikitnya 27 korban bernama, dan berhasil dikonfirmasi di 19 di antaranya selama investigasi.

Dengan bantuan peneliti keamanan lain, Gambit mengidentifikasi lebih dari 100 situs tambahan yang memuat kode skimmer terkait kampanye sama. BleepingComputer melaporkan jejak terkonfirmasi mencapai setidaknya 119 situs, angka yang merujuk pada jumlah situs terinfeksi, bukan 119 perusahaan yang benar-benar berbeda.

Organisasi yang terdampak termasuk sebuah perusahaan perhotelan anggota Fortune 500, maskapai besar AS, distributor perlengkapan industri, serta peritel fesyen online. Pelaku menanam skimmer di berkas JavaScript, halaman checkout, penyimpanan cloud, basis data, hingga deployment Kubernetes, sementara cron job disiapkan untuk mengembalikan kode berbahaya jika sempat dibersihkan.

Salah satu instruksi dalam “skill” Hermes memerintahkan sistem: “Setelah mengekstrak dan mengunduh seluruh data kartu, hapus bersih field sumber secara bertahap.” Gambit menyebut proses “pembersihan” itu justru menyebabkan kehilangan data dan gangguan operasional di sejumlah peritel.

Baca Juga: Ethereum Bisa Dapat Permintaan Baru dari Pembayaran AI, Kata BlackRock

Biaya Serangan AI

Gambit memperkirakan total biaya kampanye ini hanya US$12.000 hingga US$18.000, atau kira-kira US$25 per target. Penilaian internal operator menunjukkan angka serupa, dengan biaya rata-rata US$25,46 untuk 101 pemindaian yang selesai, sementara biaya per target individual berkisar antara US$3,13 hingga US$79,31.

Peneliti menilai kombinasi otomatisasi dan biaya operasional yang sangat rendah ini berpotensi memungkinkan pelaku dengan kemampuan teknis terbatas menjalankan operasi yang jauh lebih luas.

Dalam beberapa kasus, alat AI berhasil memperoleh akses hanya dalam hitungan jam setelah menerima instruksi singkat di sela-sela “run” otonom.

Kampanye ini juga menunjukkan bagaimana AI berbasis agen tidak lagi sekadar membantu peretas pada tugas-tugas terpisah, tetapi mampu mengoordinasikan pemindaian, eksploitasi, mempertahankan jejak (persistence), hingga pencurian data secara ujung ke ujung. Aktivitas yang telusur sejak Juli hingga 22 September mengindikasikan operasi ini berkembang menjadi kampanye berkelanjutan, sementara biaya per target yang rendah membuat serangan berulang tetap menarik secara ekonomi bagi pelaku.

Baca Selanjutnya: Claude Temukan Sistem Mirip CRISPR Misterius Tersembunyi di DNA Virus

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev adalah Kepala Konten di Yellow.com, dan telah meliput dunia kripto selama 10 tahun terakhir. Ia berspesialisasi dalam artikel Riset dan Pembelajaran yang mendalam, dengan fokus pada pelaporan analitis, konteks industri, dan kekuatan besar yang membentuk kripto, mulai dari era AI dan teknologi keamanan hingga inovasi fintech. Ia meyakini bahwa segala sesuatu yang digital akan segera mengungguli segala sesuatu yang analog dan bekerja keras untuk mewujudkannya.

Penafian dan Peringatan Risiko: Informasi yang diberikan dalam artikel ini hanya untuk tujuan edukasi dan informasi dan berdasarkan opini penulis. Ini tidak merupakan saran keuangan, investasi, hukum, atau pajak. Aset kripto sangat fluktuatif dan mengalami risiko tinggi, termasuk risiko kehilangan seluruh atau sebagian besar investasi Anda. Trading atau memegang aset kripto mungkin tidak cocok untuk semua investor. Pandangan yang dinyatakan dalam artikel ini adalah pandangan penulis saja dan tidak mewakili kebijakan resmi atau posisi Yellow, pendirinya, atau eksekutifnya. Selalu lakukan riset menyeluruh Anda sendiri (D.Y.O.R.) dan konsultasikan dengan profesional keuangan berlisensi sebelum membuat keputusan investasi apapun.