นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยว่า เอเจนต์ AI แบบอัตโนมัติถูกนำมาใช้ในปฏิบัติการขโมยข้อมูลบัตรเครดิตมากกว่า 600,000 รายการ และแพร่กระจายโค้ดสกิมเมอร์ชำระเงินไปยังเว็บไซต์อย่างน้อย 119 แห่ง
ประเด็นสำคัญ
- ข้อมูลบัตรเครดิตที่ยังใช้งานได้มากกว่า 600,000 รายการถูกขโมยจาก 2 บริษัท รวมถึงบัตร 488,372 ใบที่เป็นของลูกค้าในสหรัฐฯ
- นักวิจัยยืนยันพบโค้ดสกิมเมอร์ในเว็บไซต์เหยื่อที่ระบุชื่อ 19 แห่ง และเชื่อมโยงเว็บไซต์ติดเชื้ออีกกว่า 100 แห่งเข้ากับแคมเปญเดียวกัน
- ปฏิบัติการนี้มีต้นทุนรวมราว 12,000–18,000 ดอลลาร์ หรือเฉลี่ยประมาณ 25 ดอลลาร์ต่อหนึ่งเป้าหมาย
การโจมตีด้วยเอเจนต์ AI
Gambit Security รายงานว่า แคมเปญดังกล่าวใช้เฟรมเวิร์ก AI แบบโอเพนซอร์ส 3 ตัว ได้แก่ Strix, Cairn และ Hermes ในการสแกนหาเป้าหมาย โจมตีช่องโหว่ และบริหารจัดการกิจกรรมหลังการเจาะระบบ แคมเปญนี้เริ่มต้นในเดือนกรกฎาคม และยังคงเคลื่อนไหวต่อเนื่องอย่างน้อยจนถึงวันที่ 22 กันยายน โดยเชื่อว่ามีผู้ปฏิบัติการชาวจีนเป็นผู้ออกคำสั่งพื้นฐานให้เอเจนต์ ก่อนปล่อยให้ระบบทำงานเองเป็นส่วนใหญ่
นักวิจัยระบุว่า แฮ็กเกอร์สามารถดึงข้อมูลบัตรที่ใช้งานได้จากบริษัทสองแห่ง รวมถึงบัตร 488,372 ใบที่เป็นของลูกค้าสหรัฐฯ ขณะเดียวกัน Gambit ระบุแยกต่างหากว่า มีการสั่งฝังสกิมเมอร์ในอย่างน้อย 27 เว็บไซต์ที่ระบุชื่อ และสามารถยืนยันการติดเชื้อได้ 19 แห่งระหว่างการสืบสวน
ด้วยความร่วมมือจากนักวิจัยด้านความปลอดภัยอีกราย Gambit ตรวจพบเว็บไซต์มากกว่า 100 แห่งที่ฝังโค้ดสกิมเมอร์ซึ่งเชื่อมโยงกับแคมเปญเดียวกัน โดย BleepingComputer รายงานว่ารวมแล้วมีร่องรอยยืนยันอย่างน้อย 119 เว็บไซต์ ตัวเลขนี้อ้างอิงจำนวนเว็บไซต์ที่ติดเชื้อ ไม่ใช่จำนวนบริษัทที่แยกจากกัน 119 ราย
องค์กรที่ได้รับผลกระทบประกอบด้วยบริษัทด้านการบริการในกลุ่ม Fortune 500 สายการบินสัญชาติสหรัฐฯ รายใหญ่ ผู้จัดจำหน่ายอุปกรณ์อุตสาหกรรม และผู้ค้าปลีกแฟชันออนไลน์ แฮ็กเกอร์ฝังสกิมเมอร์ลงในไฟล์ JavaScript หน้าเช็กเอาต์ พื้นที่จัดเก็บข้อมูลบนคลาวด์ ฐานข้อมูล และ deployment ของ Kubernetes พร้อมตั้งค่า cron job ให้ดึงโค้ดอันตรายกลับมาหลังถูกลบออก
หนึ่งใน “สกิล” ของ Hermes ระบุคำสั่งว่า “หลังจากดึงและดาวน์โหลดข้อมูลบัตรทั้งหมดแล้ว ให้ล้างค่าในฟิลด์ต้นทางเป็นชุด ๆ” Gambit ระบุว่ากระบวนการล้างข้อมูลดังกล่าวส่งผลให้ข้อมูลสูญหายและสร้างความปั่นป่วนต่อการดำเนินงานของผู้ค้าปลีกหลายราย
อ่านเพิ่มเติม: อีเธอเรียมอาจได้อานิสงส์ดีมานด์ใหม่จากการชำระเงินด้วย AI ตามมุมมอง BlackRock
ต้นทุนการโจมตีด้วย AI
Gambit ประเมินว่าต้นทุนของแคมเปญทั้งหมดอยู่ระหว่าง 12,000–18,000 ดอลลาร์ หรือเฉลี่ยราว 25 ดอลลาร์ต่อหนึ่งเป้าหมาย ขณะที่การทบทวนผลปฏิบัติการของผู้โจมตีเองให้ตัวเลขใกล้เคียงกัน โดยมีต้นทุนเฉลี่ย 25.46 ดอลลาร์ต่อการสแกนที่เสร็จสมบูรณ์ 101 ครั้ง และต้นทุนต่อเป้าหมายรายตัวตั้งแต่ 3.13–79.31 ดอลลาร์
นักวิจัยเตือนว่า การผสมผสานระหว่างระบบอัตโนมัติและต้นทุนการปฏิบัติการที่ต่ำ กำลังเปิดโอกาสให้ผู้โจมตีที่มีทักษะไม่สูงสามารถขยายแคมเปญโจมตีในวงกว้างได้
ในบางกรณี เครื่องมือ AI สามารถเจาะเข้าระบบได้ภายในเวลาไม่กี่ชั่วโมง หลังได้รับคำสั่งเพียงสั้น ๆ ระหว่างรอบการทำงานแบบอัตโนมัติ
แคมเปญนี้ยังสะท้อนให้เห็นว่า “agentic AI” กำลังก้าวข้ามจากการเป็นแค่ตัวช่วยแฮ็กเกอร์ในงานเฉพาะกิจ มาสู่บทบาทที่สามารถประสานงานตั้งแต่การสแกนเป้าหมาย โจมตีช่องโหว่ ฝังตัวให้อยู่รอด ไปจนถึงการขโมยข้อมูล กิจกรรมที่ติดตามได้ตั้งแต่เดือนกรกฎาคมถึง 22 กันยายน บ่งชี้ว่าปฏิบัติการนี้พัฒนาจนกลายเป็นแคมเปญที่ต่อเนื่องยาวนาน ขณะเดียวกันต้นทุนต่อเป้าหมายที่ต่ำทำให้การโจมตีซ้ำ ๆ มีความคุ้มค่าทางเศรษฐศาสตร์
อ่านต่อ: Claude พบระบบคล้าย CRISPR ที่ถูกซ่อนอยู่ในดีเอ็นเอของไวรัส

