📑 Daftar Isi

Ilustrasi serangan siber berbasis AI yang mencuri data pembayaran kartu kredit

Kampanye Skimming AI Curi 600.000 Data Pembayaran, Serangan Masih Berjalan

Penulis:Nur Hamzah
Terbit:
Diperbarui:
⏱️4 menit membaca
Bagikan:
  • Peneliti Gambit mengungkap kampanye skimming berbasis AI yang masih berjalan
  • Lebih dari 600.000 catatan pembayaran dicuri sejak Juli 2026
  • Pelaku diduga aktor ancaman China bermotif finansial
  • Tiga harness AI otonom: Strix, Cairn, dan Hermes
  • 105 gelombang serangan dalam 5 hari, 27 organisasi terkompromi
  • Biaya operasi hanya sekitar $18.000 total, rata-rata $25,46 per target
  • Korban termasuk perusahaan Fortune 500, maskapai AS, dan peritel online
  • Gambit serukan pendekatan ketahanan untuk hadapi serangan AI

Telset.id – Peneliti keamanan Gambit mengungkap kampanye skimming berbasis AI yang masih berjalan aktif dan telah mencuri sedikitnya 600.000 catatan pembayaran sejak Juli 2026. Pelaku menugaskan agen AI otonom untuk menyerang organisasi ritel di seluruh dunia, menyebarkan skimmer kartu kredit, dan mencuri data pembayaran secara masif.

Serangan ini menyoroti pergeseran lanskap ancaman siber, di mana AI memungkinkan serangan yang lebih cepat, persisten, dan berbiaya rendah dalam skala besar. Hingga kini, kampanye tersebut belum berhenti dan terus membobol situs web korban.

Gambit berhasil memulihkan server staging operator dan merekonstruksi kampanye yang sedang berlangsung. Mereka juga melihat skimmer yang aktif di situs korban, serta menelusuri log dan klaim AI yang ditemukan di server penyerang.

Serangan Masif dalam Waktu Singkat

Dalam lima hari saja, antara 10 hingga 15 September, agen AI melancarkan 105 gelombang serangan dan mengompromikan 27 organisasi “dalam berbagai tingkat.” Di antara korban terdapat perusahaan perhotelan Fortune 500, maskapai penerbangan besar Amerika Serikat, distributor perlengkapan industri swasta besar asal AS, dan peritel fesyen online AS.

Salah satu alat AI menggunakan layanan pemeringkat situs web untuk menyusun daftar target potensial, dengan fokus utama pada perusahaan yang menjalankan perangkat lunak buatan khusus. Menurut Gambit, pelaku diduga merupakan aktor ancaman asal China yang bermotif finansial.

Mereka menggunakan tiga “harness” AI, yakni kerangka kerja yang dapat menjalankan hampir seluruh rantai serangan secara otonom. Ketiganya menyerang sekitar 10 perusahaan per hari, dengan biaya hanya beberapa dolar per perusahaan.

Dalam empat minggu, penyerang menghabiskan sekitar $7.000. Total biaya operasi sejauh ini tidak lebih dari $18.000, yang berarti sekitar $25 per target.

“Tersebar di antara perusahaan yang diserang, ini adalah biaya marginal beberapa dolar AS hingga beberapa puluh dolar AS untuk setiap perusahaan yang ditargetkan,” ujar peneliti Gambit. “Tinjauan biaya operator sendiri memberikan angka serupa, rata-rata $25,46 dari 101 pemindaian yang selesai, dari $3,13 untuk target termurah hingga $79,31 untuk yang termahal.”

Menurut Gambit, ketika akses berhasil diperoleh, prosesnya biasanya memakan waktu kurang dari sehari, dan dalam banyak kasus hanya beberapa jam. Peneliti juga mendeteksi instruksi dalam playbook penyerang yang dapat mengganggu operasi perusahaan akibat prosedur penghapusan atau pembersihan data yang dijalankan agen, dan hal ini memang terjadi pada beberapa pelanggaran.

A robot's hand typing on a laptop keyboard

Tiga Harness AI: Strix, Cairn, dan Hermes

Ketiga harness tersebut bernama Strix, Cairn, dan Hermes. Gambit mendeskripsikan Hermes sebagai agen AI otonom open source dengan memori persisten, keterampilan yang ditulis dan diedit sendiri oleh agen, arsip sesi masa lalu yang dapat dicari, pekerjaan terjadwal, dan konsol web.

Pada server staging yang dianalisis peneliti, Hermes memuat persona sistem berbahasa China bernama “SOUL – Red Team Operator” yang berisi 121 keterampilan, dengan 78 di antaranya adalah keterampilan serangan.

“Hermes adalah konsol operator untuk mengorkestrasi aktivitas dan untuk aktivitas hacking langsung,” jelas Gambit. “Ia menggunakan Anthropic’s opus-4.6 (setelah model yang lebih baru menolak permintaannya), dengan 1.951 prompt yang diketik manusia di 260 sesi, hanya beberapa prompt per target. Prompt manusia adalah instruksi singkat dalam bahasa China, biasanya meluncurkan serangan, menugaskan agen dengan langkah berikutnya secara umum, atau apa yang harus dilakukan setelah mendapatkan akses.”

Strix merupakan alat pentest AI open source, sementara Cairn adalah mesin pentest otonom. Cairn menerima domain target dan sebuah tujuan, seperti mendapatkan shell atau akses admin, lalu berjalan selama berjam-jam hingga mencapai tujuan, waktu habis, atau dihentikan. Cairn menggunakan DeepSeek v4.1 Flash.

Peneliti Gambit tampak terkesan dengan kampanye ini. Mereka menyebutnya sangat murah, dengan tingkat kesabaran, kegigihan, dan kreativitas yang “tidak mungkin dipertahankan” oleh sebagian besar penyerang manusia, sehingga mampu mencapai “hasil yang jauh lebih besar, jauh lebih cepat.”

Gambit juga menyerukan agar organisasi “beradaptasi dengan realitas di mana serangan jauh lebih cepat dan lebih komprehensif.” Untuk itu, mereka harus mengadopsi mentalitas yang mengutamakan ketahanan dan menerapkan tumpukan keamanan yang mampu mengimbangi kecepatan AI.

Banyak organisasi yang terdampak telah diberi tahu, dan skimmer telah dihapus. Namun, kampanye ini tetap menjadi peringatan keras tentang bagaimana AI mengubah ekonomi dan kecepatan serangan siber. Pendekatan berbasis ketahanan menjadi kata kunci untuk menghadapi ancaman yang terus berevolusi ini.

Seiring teknologi AI terus berkembang, lanskap keamanan siber menghadapi tekanan baru. Organisasi di seluruh dunia dituntut untuk tidak hanya bereaksi, tetapi juga membangun pertahanan yang adaptif terhadap serangan yang makin otonom dan efisien.

Bagi para pelaku industri, kemampuan untuk mengimbangi kecepatan AI dalam mendeteksi dan merespons ancaman menjadi faktor penentu. Tanpa itu, risiko kehilangan data sensitif dan gangguan operasional akan terus meningkat.

[INFO_GRAPHIC]

Ringkasan Fakta Kampanye Skimming AI

  • Pelaku: Diduga aktor ancaman asal China bermotif finansial
  • Harness AI: Strix, Cairn, dan Hermes
  • Periode Serangan: Sejak Juli 2026, masih berjalan
  • Korban: Perusahaan perhotelan Fortune 500, maskapai AS, distributor industri AS, peritel fesyen online AS
  • Data Dicuri: 600.000+ catatan pembayaran
  • Biaya Operasi: Sekitar $18.000 total, rata-rata $25,46 per target
  • Intensitas: 105 gelombang serangan dalam 5 hari, 27 organisasi terkompromi
Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.