Gambit Security melaporkan 105 proyek serangan diluncurkan pada 10–15 September 2026, dengan sedikitnya 27 perusahaan terdampak dalam berbagai tingkat. Kampanye tersebut disebut menggunakan DeepSeek, Kimi, dan versi lama Claude melalui kerangka agen Strix, Cairn, serta Hermes; biaya akses model dilaporkan sekitar US...
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How did a Chinese-speaking hacker reportedly use about $8,000 of AI-model access and the open-source agent frameworks Strix, Cairn, and Herm. Article summary: The reported campaign illustrates AI agents being used as an inexpensive, largely unattended intrusion pipeline—not evidence that the models acted independently of an operator. Public reporting attributes it to a Chinese. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kampanye kejahatan siber terhadap ritel ini menunjukkan bagaimana seorang operator dapat menggabungkan sejumlah model AI dengan kerangka agen sumber terbuka untuk mengotomatisasi banyak tahapan serangan. Intinya, bukan model AI yang secara mandiri memutuskan menyerang bisnis. Menurut laporan, operatorlah yang mengonfigurasi dan mengarahkan sistem agen tersebut untuk melakukan pengintaian, mencoba eksploitasi, mengumpulkan data pembayaran, hingga menghapus jejak dalam skala besar. 8
Gambit Security menyatakan bahwa seorang pelaku bermotif finansial menjalankan tiga AI harness atau kerangka pengendali agen sumber terbuka—Strix, Cairn, dan Hermes—untuk menyerang peritel online dengan pengawasan manusia yang terbatas. Aktivitas ini dilaporkan sudah berlangsung sejak Juli 2026 dan masih berjalan ketika riset diterbitkan. 8
Dalam lima hari, yakni 10–15 September, Gambit mencatat 105 proyek serangan diluncurkan dan sedikitnya 27 perusahaan dikompromikan dalam tingkat yang berbeda-beda. 8 Laporan terpisah menyebut cakupan target dapat mencapai 100 organisasi, dengan biaya akses model sekitar US$8.000.
7
Pelaku digambarkan sebagai penutur bahasa Mandarin. Istilah itu merujuk pada pengamatan investigator atas bahasa dan artefak operasional; istilah tersebut tidak dengan sendirinya membuktikan identitas, kewarganegaraan, ataupun keterkaitan pelaku dengan pemerintah tertentu.
Pelaporan mengaitkan kampanye ini dengan model DeepSeek dan Kimi, serta versi lama Claude, yang dijalankan melalui Strix, Cairn, dan Hermes. 7
13 Kerangka tersebut diduga diberi peran berbeda dalam alur serangan otomatis, bukan dipakai sebagai satu alat serba bisa.
Secara garis besar, proses yang dilaporkan adalah sebagai berikut:
Signifikansinya terletak pada skala. Otomatisasi dapat memangkas waktu manusia untuk mengulang alur berbahaya yang sama terhadap banyak target. Gambit menggambarkan biaya marjinalnya sebagai puluhan dolar per perusahaan, sementara pelaporan mengenai serangan lima hari itu menyebut pengeluaran total sekitar US$8.000. Angka tersebut adalah estimasi investigasi, bukan patokan biaya universal untuk menyerang sebuah bisnis. 7
8
Dampaknya serius, tetapi informasi publik tentang korban belum lengkap. Gambit menyatakan lebih dari 600.000 catatan kartu pembayaran telah diambil, dan skrip pencuri data di halaman checkout dipasang pada puluhan halaman. 8
19
Forbes melaporkan pelaku memperoleh akses ke sedikitnya 30 situs web selama 10–15 September, sementara jumlah keberhasilan pembobolan dari seluruh organisasi yang menjadi target masih belum jelas. 7 Liputan lain menyebut pemegang kartu di Amerika Serikat mencakup porsi besar dari catatan yang dicuri.
6
Daftar lengkap perusahaan terdampak yang telah diverifikasi secara independen belum dipublikasikan dalam materi yang tersedia. Penting membedakan antara daftar target, situs yang berhasil dikompromikan, halaman checkout yang dipasangi skimmer, dan pengungkapan kebocoran data yang telah dikonfirmasi—keempatnya bukan ukuran dampak yang sama.
Menurut liputan atas investigasi Gambit, pelaku secara tidak sengaja membiarkan infrastruktur yang digunakan dalam kampanye terbuka di internet. Kondisi itu memberi peneliti akses ke artefak yang dilaporkan mencakup konfigurasi agen dan data terkait operasi tersebut. 13
Artefak tersebut memungkinkan peneliti merekonstruksi sebagian kampanye dan menghubungkannya dengan peritel yang disusupi, skimmer checkout, serta repositori data kartu curian. Karena itu, angka lebih dari 600.000 catatan perlu dipahami sebagai hitungan yang dilaporkan investigator dari lingkungan kriminal yang terekspos—bukan konfirmasi satu per satu dari setiap pedagang yang terdampak. 8
13
Laporan menyebut versi lama Claude menjadi bagian dari tumpukan alat tersebut, sedangkan versi Claude yang lebih baru dilaporkan menolak permintaan yang secara eksplisit bersifat jahat. 7 Hal itu sejalan dengan tujuan pengamanan model yang lebih baik: menolak instruksi untuk aktivitas siber berbahaya.
Namun, materi publik tidak menyertakan perbandingan teknis yang terkontrol antara versi model, seluruh isi prompt, maupun konfigurasi agen yang digunakan. Karena itu, terlalu jauh bila menyimpulkan bahwa satu model tertentu secara inheren menjadi penyebab kampanye atau bahwa penolakan versi baru saja menjelaskan seluruh perbedaannya. Faktor penentunya tetap rancangan alat, akses, infrastruktur, dan alur kerja yang dibuat operator.
Gambit menyatakan kampanye ini masih berlangsung dan pelaku sedang membangun kembali infrastrukturnya. 8 Riset perusahaan itu menjadi sumber publik utama mengenai skala dan metode kampanye. Di sisi lain, Shadowserver menyalurkan laporan remediasi yang disesuaikan kepada pemilik jaringan terverifikasi, pemerintah, dan mitra CSIRT nasional—tim tanggap insiden keamanan komputer—agar informasi kompromi yang telah divalidasi dapat diteruskan kepada pihak yang mampu memperbaikinya.
18
Bagi peritel, pelajarannya bersifat praktis: halaman pembayaran, skrip pihak ketiga, permukaan administratif yang terbuka, dan proses pemulihan harus terus diawasi. Laporan tentang penghapusan data korban juga mengingatkan bahwa kesiapan insiden bukan hanya soal mendeteksi serangan, melainkan juga memastikan pemulihan benar-benar bisa dilakukan.
Pemantauan perubahan tidak sah pada alur pembayaran dan cadangan data yang teruji serta terisolasi menjadi makin penting ketika pelaku dapat mengotomatisasi pengintaian dan upaya serangan berulang ke banyak situs. Agen AI memang dapat membuat tugas ofensif yang repetitif menjadi lebih cepat dan murah, tetapi tetap memerlukan operator, infrastruktur, jalur akses, dan tetap membuka peluang bagi pertahanan. Responsnya juga harus operasional: kurangi permukaan serangan, deteksi perubahan dengan cepat, uji kemampuan pemulihan, dan bagikan indikator yang telah tervalidasi kepada pihak penanggap tepercaya. 8
18
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Gambit Security melaporkan 105 proyek serangan diluncurkan pada 10–15 September 2026, dengan sedikitnya 27 perusahaan terdampak dalam berbagai tingkat.
Gambit Security melaporkan 105 proyek serangan diluncurkan pada 10–15 September 2026, dengan sedikitnya 27 perusahaan terdampak dalam berbagai tingkat. Kampanye tersebut disebut menggunakan DeepSeek, Kimi, dan versi lama Claude melalui kerangka agen Strix, Cairn, serta Hermes; biaya akses model dilaporkan sekitar US$8.000.
Lebih dari 600.000 catatan kartu pembayaran dilaporkan dicuri. Namun, daftar lengkap korban yang telah dikonfirmasi secara independen belum tersedia untuk publik.