📑 Daftar Isi

Ilustrasi agen AI otonom menyerang sistem pembayaran dan mencuri data kartu kredit

Serangan AI Curi 600.000 Data Kartu Kredit, Biaya Cuma Rp400 Ribu per Target

Penulis:Ida Farida
Terbit:
Diperbarui:
⏱️5 menit membaca
Bagikan:
  • Peneliti Gambit ungkap kampanye skimming berbasis AI yang masih aktif hingga kini
  • Lebih dari 600.000 catatan pembayaran dicuri sejak Juli 2026 dari puluhan organisasi
  • Tiga harness AI otonom - Strix, Cairn, dan Hermes - menjalankan hampir seluruh rantai serangan
  • Biaya operasi hanya US$18.000 dalam empat minggu, atau sekitar US$25 per target
  • Korban termasuk perusahaan Fortune 500, maskapai AS, distributor industri, dan peritel fesyen online
  • Pelaku diduga aktor ancaman asal China bermotif finansial
  • Dalam lima hari, 105 gelombang serangan mengompromikan 27 organisasi

Telset.id – Peneliti keamanan Gambit mengungkap kampanye skimming berbasis AI yang masih berlangsung hingga kini dan telah mencuri lebih dari 600.000 catatan pembayaran sejak Juli 2026. Pelaku menugaskan agen AI otonom untuk menyerang organisasi ritel di seluruh dunia, memasang skimmer kartu kredit, dan mencuri data pembayaran dengan biaya yang sangat murah.

Kampanye ini masih aktif dan terus membobol situs web saat laporan ini disusun. Gambit berhasil memulihkan server staging milik operator dan merekonstruksi kampanye yang sedang berjalan, melihat skimmer secara langsung di situs korban, serta menelusuri log dan klaim AI yang ditemukan di server penyerang.

Dalam lima hari saja, antara 10 dan 15 September, agen AI melancarkan 105 gelombang serangan dan berhasil mengompromikan 27 organisasi “dalam berbagai tingkat keberhasilan”. Di antara korban terdapat perusahaan perhotelan Fortune 500, maskapai penerbangan besar Amerika Serikat, distributor perlengkapan industri swasta besar asal AS, dan peritel fesyen online AS.

an ai agent sat at a laptop

Biaya Serangan Hanya Seperlima dari Harga Sepatu

Gambit meyakini pelaku adalah aktor ancaman asal China yang bermotif finansial. Mereka menggunakan tiga “harness” AI yang dapat menjalankan hampir seluruh rantai serangan secara otonom, menyerang sekitar 10 perusahaan per hari, dengan biaya hanya beberapa dolar per perusahaan.

Dalam empat minggu, penyerang menghabiskan sekitar US$7.000, sehingga total biaya operasi sejauh ini tidak lebih dari US$18.000. Artinya, penyerang mengeluarkan sekitar US$25 per target atau setara Rp400 ribuan. “Tersebar di seluruh perusahaan yang diserang, ini adalah biaya marginal beberapa dolar AS hingga beberapa puluh dolar AS untuk setiap perusahaan yang ditargetkan,” ujar peneliti Gambit.

Tinjauan biaya milik operator sendiri memberikan angka serupa, dengan rata-rata US$25,46 untuk 101 pemindaian yang selesai, mulai dari US$3,13 untuk target termurah hingga US$79,31 untuk yang termahal.

“Di mana akses berhasil dicapai, biasanya membutuhkan waktu kurang dari sehari, dan dalam banyak kasus hanya beberapa jam. Kami juga mendeteksi instruksi dalam playbook penyerang yang dapat mengganggu operasi perusahaan akibat prosedur penghapusan atau pembersihan data yang dijalankan agen – dan ini memang terjadi pada beberapa pelanggaran,” jelas Gambit.

Tiga Harness: Strix, Cairn, dan Hermes

Tiga harness tersebut bernama Strix, Cairn, dan Hermes. Gambit mendeskripsikan Hermes sebagai agen AI otonom open source dengan memori persisten, keterampilan yang ditulis dan diedit sendiri oleh agen, arsip sesi masa lalu yang dapat dicari, pekerjaan terjadwal, dan konsol web.

Pada server staging yang dianalisis peneliti, Hermes memuat persona sistem berbahasa China bernama “SOUL – Red Team Operator”, yang berisi 121 keterampilan dengan 78 di antaranya adalah keterampilan serangan.

A Chinese military facility with multiple computers visible on a desk, with a large Chinese flag in the background.

“Hermes adalah konsol operator untuk mengorkestrasi aktivitas dan untuk aktivitas hacking langsung,” jelas Gambit. Hermes menggunakan Anthropic’s opus-4.6 setelah model yang lebih baru menolak permintaannya, dengan 1.951 prompt yang diketik manusia di 260 sesi – hanya beberapa prompt per target. Prompt manusia tersebut berupa instruksi singkat dalam bahasa China, biasanya meluncurkan serangan, menugaskan agen dengan langkah berikutnya, atau apa yang harus dilakukan setelah mencapai akses.

Strix adalah alat pentest AI open source, sementara Cairn adalah mesin pentest otonom. Cairn menerima domain target dan tujuan, seperti mendapatkan shell atau akses admin, lalu berjalan selama berjam-jam hingga mencapai tujuan, timeout, atau dihentikan. Cairn menggunakan DeepSeek v4.1 Flash.

Peneliti Gambit tampak cukup terkesan dengan kampanye ini. Mereka menggambarkannya sebagai berbiaya sangat rendah, dengan tingkat kesabaran, kegigihan, dan kreativitas yang “tidak mungkin dipertahankan” oleh sebagian besar penyerang manusia, dan berhasil mencapai “hasil yang jauh lebih besar, jauh lebih cepat”.

Mereka juga menyerukan seruan untuk bertindak, mendesak organisasi agar “beradaptasi dengan realitas di mana serangan jauh lebih cepat dan lebih komprehensif”. Untuk itu, organisasi harus mengadopsi mentalitas yang mengutamakan ketahanan dan menerapkan tumpukan keamanan yang mampu menyamai kecepatan AI.

A robot's hand typing on a laptop keyboard

Banyak organisasi yang terdampak telah diberi tahu, dan skimmer telah dihapus, menurut Gambit. Salah satu alat AI menggunakan layanan peringkat situs web untuk menghasilkan daftar target potensial, dengan fokus utama pada mereka yang menjalankan perangkat lunak buatan khusus.

Temuan ini memperlihatkan bahwa lanskap ancaman siber telah bergeser secara signifikan. Serangan yang sebelumnya membutuhkan tim peretas manusia dengan keahlian teknis tinggi kini dapat dijalankan oleh agen AI otonom dengan biaya marginal yang sangat rendah. Organisasi ritel, perhotelan, penerbangan, dan industri lainnya yang mengandalkan perangkat lunak buatan khusus menjadi kelompok paling rentan.

Bagi pelaku bisnis dan profesional keamanan, laporan ini menegaskan perlunya evaluasi ulang terhadap strategi pertahanan siber. Pendekatan konvensional yang mengandalkan deteksi berbasis tanda tangan dan respons manual tidak akan cukup menghadapi serangan yang berjalan secara otonom dan persisten selama berjam-jam tanpa henti.

Gambit menekankan bahwa tingkat kesabaran dan kegigihan yang ditunjukkan agen AI melampaui apa yang biasanya mampu dipertahankan penyerang manusia. Dengan biaya hanya beberapa dolar per target, hambatan masuk bagi aktor ancaman menjadi sangat rendah, sehingga frekuensi dan skala serangan berpotensi terus meningkat selama kerentanan pada situs web masih dapat dieksploitasi.

Kampanye ini juga menunjukkan bahwa AI tidak hanya mempercepat serangan, tetapi juga memungkinkan operasi yang lebih terkoordinasi dan terstruktur melalui konsol seperti Hermes. Kombinasi memori persisten, keterampilan yang dapat diedit sendiri, dan arsip sesi yang dapat dicari membuat agen mampu belajar dan beradaptasi dari setiap serangan sebelumnya.

Dengan kampanye yang masih berlangsung, organisasi yang belum melakukan audit keamanan menyeluruh berisiko menjadi target berikutnya. Langkah mitigasi yang disebutkan dalam laporan mencakup penghapusan skimmer pada situs yang sudah terinfeksi dan pemberitahuan kepada organisasi terdampak.

[INFO]

Serangan otonom ini juga mempertegas bahwa teknologi Massive MIMO dan infrastruktur jaringan generasi baru yang tengah disiapkan operator telekomunikasi perlu diimbangi dengan lapisan keamanan yang setara. Tanpa itu, celah pada perangkat lunak buatan khusus akan terus menjadi pintu masuk favorit bagi agen AI penyerang.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.