एक हमलावर का इंटरनेट पर खुला रह गया सर्वर सुरक्षा शोधकर्ताओं के लिए अहम सुराग बना। साइबर सुरक्षा कंपनी Gambit Security के अनुसार, चीनी भाषा में निर्देश देने वाले एक ऑपरेटर ने ऑनलाइन रिटेलरों पर हमलों के लिए तीन ओपन-सोर्स AI एजेंट टूल इस्तेमाल किए। हमले काफी हद तक बिना लगातार मानवीय निगरानी के चले, लेकिन उपलब्ध सामग्री यह भी दिखाती है कि अभियान को दिशा एक व्यक्ति दे रहा था।
3
5
तीन टूल, अलग-अलग काम
Strix ने वेबसाइटों की कमजोरियां खोजीं, Cairn ने उनका फायदा उठाकर सिस्टम में प्रवेश पाने की कोशिश की और Hermes ने हमलों से जुड़े काम शुरू करने तथा उन्हें संचालित करने में भूमिका निभाई। रिपोर्टों में इस्तेमाल हुए AI मॉडलों में DeepSeek, Kimi और Claude का एक पुराना संस्करण शामिल है। पहुंच मिलने के बाद चेकआउट पेजों पर ऐसे स्किमर लगाए गए जो ग्राहकों की भुगतान जानकारी पकड़ने के लिए बनाए गए थे।
1
3
4
खुले सर्वर पर मिले टूल और निर्देश बताते हैं कि यह पूरी तरह अपने-आप चलने वाला अभियान नहीं था। हालांकि, उपलब्ध साक्ष्य यह नहीं बताते कि ऑपरेटर ने हर अलग हमले में कितनी बार हस्तक्षेप किया।
3
5
कितने हमले हुए, और क्या नुकसान सामने आया?
शोधकर्ताओं ने 10 से 15 सितंबर के बीच शुरू हुए 105 हमले-संबंधी प्रोजेक्ट की जानकारी जोड़ी और पाया कि कम से कम 27 कंपनियां अलग-अलग स्तर पर प्रभावित हुईं। हर प्रोजेक्ट को सफल सेंध मानना गलत होगा।
2
9
Gambit के मुताबिक छह लाख से अधिक पेमेंट-कार्ड रिकॉर्ड चोरी हुए; एक अन्य रिपोर्ट यह संख्या दो पीड़ितों से लिए गए डेटा से जोड़ती है। शोधकर्ताओं को चेकआउट स्किमर भी मिले। खुले सर्वर और स्किमर अभियान के साक्ष्य हैं, लेकिन उपलब्ध स्रोत पूरे रिकॉर्ड-आंकड़े की कार्ड जारी करने वाली संस्थाओं से स्वतंत्र पुष्टि दर्ज नहीं करते।
2
3
4
नुकसान सिर्फ कार्ड डेटा तक सीमित नहीं रहा। Gambit का कहना है कि एक मामले में एजेंट की गतिविधि के निशान मिटाने वाली प्रक्रिया ने पीड़ित का डेटा नष्ट कर दिया। कंपनी ने अपने निष्कर्ष प्रकाशित करते समय अभियान को जारी बताया था।
3
खर्च का आंकड़ा कैसे पढ़ें?
रिपोर्टों में पांच दिनों का खर्च करीब 8,000 अमेरिकी डॉलर बताया गया है। वहीं, ऑपरेटर की अलग लागत-समीक्षा में 101 पूरी हुई स्कैनिंग पर औसतन 25.46 डॉलर खर्च दर्ज था। यह औसत न तो हर सफल सेंध की लागत है, न पांच दिनों के कुल खर्च का सीधा हिसाब।
1
10
Claude का इस्तेमाल रिपोर्ट होने से यह साबित नहीं होता कि उसे बनाने वाली कंपनी Anthropic ने इस विशेष अभियान में किसी खाते पर कार्रवाई की या किसी को सूचना दी। Anthropic ने अलग से AI के दुरुपयोग को रोकने और जरूरत पड़ने पर खुफिया जानकारी साझा करने की बात कही है, लेकिन उपलब्ध साक्ष्य उन कदमों को इन रिटेलर हमलों से नहीं जोड़ते।
1
21