Agen AI otonom dimanfaatkan untuk mencuri lebih dari 600.000 data kartu kredit dan menanam skimmer pembayaran di sedikitnya 119 situs web, menurut tim peneliti keamanan siber yang memantau kampanye tersebut.
Poin Penting:
- Lebih dari 600.000 data kartu kredit yang masih valid dicuri dari dua perusahaan, termasuk 488.372 kartu milik nasabah di AS.
- Peneliti mengonfirmasi keberadaan skimmer di 19 korban yang disebutkan namanya, dan mengaitkan lebih dari 100 situs terinfeksi lain ke kampanye yang sama.
- Operasi diperkirakan menelan biaya hanya US$12.000–US$18.000, atau rata-rata sekitar US$25 per target.
Serangan Menggunakan Agen AI
Gambit Security melaporkan, operasi ini memanfaatkan tiga kerangka kerja AI open-source—Strix, Cairn, dan Hermes—untuk memindai target, mengeksploitasi kerentanan, dan mengelola aktivitas pasca-kompromi. Kampanye ini dimulai pada Juli dan masih aktif setidaknya hingga 22 September, dengan operator yang diduga berbasis di Tiongkok hanya memberikan instruksi dasar sebelum sebagian besar membiarkan agen bekerja secara mandiri.
Menurut peneliti, pelaku memperoleh data kartu pembayaran yang valid dari dua perusahaan, termasuk 488.372 kartu milik pelanggan di Amerika Serikat. Terpisah, Gambit menyatakan skimmer dipesan untuk dipasang pada sedikitnya 27 korban bernama, dan berhasil dikonfirmasi di 19 di antaranya selama investigasi.
Dengan bantuan peneliti keamanan lain, Gambit mengidentifikasi lebih dari 100 situs tambahan yang memuat kode skimmer terkait kampanye sama. BleepingComputer melaporkan jejak terkonfirmasi mencapai setidaknya 119 situs, angka yang merujuk pada jumlah situs terinfeksi, bukan 119 perusahaan yang benar-benar berbeda.
Organisasi yang terdampak termasuk sebuah perusahaan perhotelan anggota Fortune 500, maskapai besar AS, distributor perlengkapan industri, serta peritel fesyen online. Pelaku menanam skimmer di berkas JavaScript, halaman checkout, penyimpanan cloud, basis data, hingga deployment Kubernetes, sementara cron job disiapkan untuk mengembalikan kode berbahaya jika sempat dibersihkan.
Salah satu instruksi dalam “skill” Hermes memerintahkan sistem: “Setelah mengekstrak dan mengunduh seluruh data kartu, hapus bersih field sumber secara bertahap.” Gambit menyebut proses “pembersihan” itu justru menyebabkan kehilangan data dan gangguan operasional di sejumlah peritel.
Baca Juga: Ethereum Bisa Dapat Permintaan Baru dari Pembayaran AI, Kata BlackRock
Biaya Serangan AI
Gambit memperkirakan total biaya kampanye ini hanya US$12.000 hingga US$18.000, atau kira-kira US$25 per target. Penilaian internal operator menunjukkan angka serupa, dengan biaya rata-rata US$25,46 untuk 101 pemindaian yang selesai, sementara biaya per target individual berkisar antara US$3,13 hingga US$79,31.
Peneliti menilai kombinasi otomatisasi dan biaya operasional yang sangat rendah ini berpotensi memungkinkan pelaku dengan kemampuan teknis terbatas menjalankan operasi yang jauh lebih luas.
Dalam beberapa kasus, alat AI berhasil memperoleh akses hanya dalam hitungan jam setelah menerima instruksi singkat di sela-sela “run” otonom.
Kampanye ini juga menunjukkan bagaimana AI berbasis agen tidak lagi sekadar membantu peretas pada tugas-tugas terpisah, tetapi mampu mengoordinasikan pemindaian, eksploitasi, mempertahankan jejak (persistence), hingga pencurian data secara ujung ke ujung. Aktivitas yang telusur sejak Juli hingga 22 September mengindikasikan operasi ini berkembang menjadi kampanye berkelanjutan, sementara biaya per target yang rendah membuat serangan berulang tetap menarik secara ekonomi bagi pelaku.
Baca Selanjutnya: Claude Temukan Sistem Mirip CRISPR Misterius Tersembunyi di DNA Virus

