Terungkap bahwa agen AI mandiri (kecerdasan buatan) digunakan dalam kampanye yang mencuri informasi kartu kredit lebih dari 600.000 lembar dan menyebarkan skimmer pembayaran ke setidaknya 119 situs web. Peneliti keamanan siber yang melacak kampanye ini memperingatkan bahwa peretasan berbasis AI yang “berbiaya rendah dan berefisiensi tinggi” kini menjadi kenyataan.

Konten inti

  • Informasi kartu kredit yang masih valid sebanyak lebih dari 600.000 lembar bocor dari dua perusahaan, dan dari jumlah tersebut 488.372 lembar adalah kartu pelanggan dari AS.

  • Peneliti memverifikasi skimmer secara langsung pada 19 situs korban yang identitasnya dipublikasikan, lalu mengaitkan tambahan lebih dari 100 situs yang terinfeksi ke kampanye yang sama.

  • Biaya total operasi diperkirakan sekitar 12.000 hingga 18.000 dolar, dengan perkiraan rata-rata sekitar 25 dolar per target.

Peretasan yang dipimpin oleh agen AI

Menurut perusahaan keamanan Gambit Security, operasi ini mengotomatisasi pemindaian target, serangan terhadap kerentanan, serta pengelolaan aktivitas setelah terjadinya pelanggaran menggunakan tiga kerangka kerja AI open-source—Strix, Cairn, dan Hermes. Kampanye ini dimulai pada bulan Juli dan berlanjut hingga setidaknya 22 September. Para peneliti menduga bahwa operator yang diduga berasal dari Tiongkok memberikan instruksi dasar saja kepada agen, lalu sebagian besar tugas dilakukan secara mandiri.

Menurut para peneliti, pelaku mencuri dalam jumlah besar data kartu kredit yang valid dari dua perusahaan, dan di antaranya ada 488.372 kartu yang merupakan kartu konsumen AS. Gambit, dalam analisis terpisah, menyatakan bahwa perintah pemasangan skimmer ditujukan setidaknya pada 27 perusahaan yang secara eksplisit menjadi korban, dan infeksi nyata terkonfirmasi di 19 di antaranya.

Dengan bantuan peneliti keamanan lain, Gambit menemukan tambahan lebih dari 100 situs web yang menyertakan kode skimmer yang digunakan dalam kampanye yang sama. Media keamanan BleepingComputer akhirnya menghitung jumlah situs web yang terinfeksi minimal 119, yaitu angka berdasarkan jumlah situs yang terinfeksi—bukan berdasarkan jumlah perusahaan terpisah.

Diduga, organisasi yang terdampak mencakup grup hospitality global Fortune 500, maskapai penerbangan besar di AS, distributor perlengkapan industri, dan peritel fesyen online. Pelaku menyembunyikan skimmer di file JavaScript, halaman pembayaran (checkout), penyimpanan cloud, database, serta lingkungan Kubernetes, dan bahkan merancang agar kode berbahaya dapat pulih kembali secara otomatis setelah dihapus dengan tugas cron (cron).

Dalam salah satu “skill” pada kerangka kerja Hermes, terdapat instruksi yang menyatakan: “Setelah mengekstrak dan mengunduh semua data kartu, bagi bidang aslinya beberapa kali lalu hapus.” Gambit menjelaskan bahwa karena proses “cleanup” ini, terjadi kehilangan data dan gangguan pekerjaan di sebagian toko ritel.

Artikel terkait: Ethereum bisa mendapatkan mesin pertumbuhan baru berkat permintaan pembayaran berbasis AI – BlackRock

Struktur biaya serangan berbasis AI

Gambit memperkirakan biaya seluruh kampanye ini sebesar 12.000 hingga 18.000 dolar. Dengan patokan tersebut, biaya per target hanya sekitar 25 dolar. Catatan peninjauan yang ditinggalkan oleh operator sendiri juga menunjukkan angka yang serupa: berdasarkan 101 pemindaian yang selesai, biaya rata-rata adalah 25,46 dolar, sedangkan per target individu berkisar dari serendah 3,13 dolar hingga setinggi 79,31 dolar.

Para peneliti menilai bahwa kombinasi otomatisasi dan biaya operasional yang rendah menciptakan lingkungan di mana bahkan penyerang tanpa teknologi canggih pun dapat menjalankan kampanye skala besar dengan mudah. Dalam beberapa kasus nyata, dianalisis bahwa hanya setelah memasukkan instruksi teks yang singkat satu atau dua baris, infiltrasi terjadi dalam beberapa jam setelah eksekusi mandiri dimulai.

Kampanye ini menunjukkan bahwa agen AI tipe “asisten” berkembang hingga mampu mengoordinasikan sendiri seluruh rangkaian serangan—mulai dari pemindaian, eksploitasi kerentanan, memastikan persistensi, hingga pencurian data. Pola aktivitas yang dilacak dari Juli hingga 22 September mengisyaratkan bahwa operasi ini berkembang menjadi kampanye yang berkelanjutan, bukan sekadar eksperimen sekali jalan. Fakta bahwa biaya per target rendah berulang kali membuat serangan berulang tetap layak secara ekonomi.

Bacaan berikutnya: Claude menangkap sistem mirip CRISPR yang tersembunyi dalam DNA virus