Các tác nhân AI tự động đã hỗ trợ đánh cắp hơn 600.000 dữ liệu thẻ tín dụng và phát tán mã skimmer thanh toán trên ít nhất 119 website, theo nhóm nghiên cứu an ninh mạng đang theo dõi chiến dịch này.
Các điểm chính:
- Hơn 600.000 dữ liệu thẻ tín dụng hợp lệ bị đánh cắp từ hai doanh nghiệp, trong đó có 488.372 thẻ của khách hàng tại Mỹ.
- Nhà nghiên cứu xác nhận mã skimmer trên 19 nạn nhân được nêu đích danh và liên hệ thêm hơn 100 website nhiễm mã với cùng một chiến dịch.
- Tổng chi phí vận hành chiến dịch ước tính chỉ 12.000–18.000 USD, tương đương khoảng 25 USD cho mỗi mục tiêu.
Tác nhân AI tấn công
Gambit Security cho biết nhóm tấn công đã sử dụng ba bộ khung AI mã nguồn mở — Strix, Cairn và Hermes — để quét mục tiêu, khai thác lỗ hổng và điều phối hoạt động sau khi xâm nhập thành công. Chiến dịch bắt đầu từ tháng 7 và vẫn hoạt động ít nhất đến ngày 22/9, với một đối tượng vận hành bị nghi có liên hệ với Trung Quốc chỉ đưa ra hướng dẫn cơ bản, sau đó gần như để các tác nhân AI tự hành động.
Theo các nhà nghiên cứu, kẻ tấn công đã thu thập được dữ liệu thẻ thanh toán hợp lệ từ hai doanh nghiệp, trong đó 488.372 thẻ thuộc khách hàng tại Mỹ. Gambit cho biết thêm, mã skimmer đã được “đặt hàng” nhằm vào ít nhất 27 nạn nhân được nêu đích danh và được xác nhận hiện diện trên 19 trường hợp trong quá trình điều tra.
Với hỗ trợ của một nhà nghiên cứu bảo mật khác, Gambit đã nhận diện hơn 100 website bổ sung có chứa mã skimmer liên quan đến cùng chiến dịch. BleepingComputer cho hay tổng số website bị xác nhận nhiễm đạt ít nhất 119, tính theo số lượng trang web nhiễm mã, không phải 119 doanh nghiệp tách biệt.
Các tổ chức bị ảnh hưởng bao gồm một tập đoàn khách sạn thuộc Fortune 500, một hãng hàng không lớn của Mỹ, một nhà phân phối vật tư công nghiệp và một nhà bán lẻ thời trang trực tuyến. Kẻ tấn công cài mã skimmer trong file JavaScript, trang thanh toán, kho lưu trữ đám mây, cơ sở dữ liệu và cả các triển khai Kubernetes; trong khi đó, các tác vụ cron được dùng để khôi phục mã độc sau khi bị gỡ bỏ.
Một “kỹ năng” của Hermes đã chỉ thị hệ thống: “Sau khi trích xuất và tải xuống toàn bộ dữ liệu thẻ, hãy xóa sạch các trường nguồn theo từng lô.” Gambit cho biết quy trình “dọn dẹp” này đã khiến một số nhà bán lẻ bị mất dữ liệu và gián đoạn vận hành.
Bài liên quan: Ethereum có thể hưởng lợi nhu cầu mới từ thanh toán AI, BlackRock nhận định
Chi phí tấn công bằng AI
Gambit ước tính toàn bộ chiến dịch chỉ tiêu tốn từ 12.000 đến 18.000 USD, tức khoảng 25 USD cho mỗi mục tiêu. Báo cáo tự đánh giá của chính kẻ vận hành cũng đưa ra con số tương tự, với chi phí bình quân 25,46 USD trên 101 lượt quét hoàn tất, chi phí cho từng mục tiêu dao động từ 3,13 đến 79,31 USD.
Theo giới nghiên cứu, sự kết hợp giữa tự động hóa và chi phí vận hành thấp có thể giúp cả những tác nhân ít kỹ năng cũng đủ sức mở rộng quy mô tấn công. Trong một số trường hợp, các công cụ AI đã giành được quyền truy cập chỉ trong vài giờ sau khi nhận những đoạn chỉ dẫn ngắn giữa các phiên chạy tự động.
Chiến dịch này cũng cho thấy mô hình AI tác nhân (agentic AI) đang vượt khỏi vai trò hỗ trợ từng tác vụ lẻ, để chuyển sang tự điều phối toàn bộ chuỗi tấn công: từ quét mục tiêu, khai thác lỗ hổng, duy trì hiện diện cho đến đánh cắp dữ liệu. Hoạt động bị truy vết từ tháng 7 đến ngày 22/9 cho thấy đây là một chiến dịch kéo dài, trong khi chi phí cực thấp cho mỗi mục tiêu khiến việc lặp lại tấn công trở nên khả thi về mặt kinh tế.
Đọc tiếp: Claude phát hiện hệ thống giống CRISPR bí ẩn ẩn trong DNA virus

