Server persiapan serangan yang terbuka ke internet memberi peneliti keamanan kesempatan langka untuk melihat cara kampanye terhadap toko online ini dijalankan. Menurut Gambit Security, seorang operator yang berbahasa Mandarin memakai tiga alat agen AI sumber terbuka untuk menjalankan serangan hampir tanpa pengawasan terus-menerus. Namun, alat dan instruksi yang ditemukan di server tersebut juga menunjukkan bahwa manusia tetap mengarahkan operasi.
3
5
Tiga alat, tiga peran
Strix mencari celah keamanan, Cairn berupaya memanfaatkannya untuk memperoleh akses, sementara Hermes meluncurkan dan mengoordinasikan pekerjaan serangan serta memungkinkan operator memberi arahan. Laporan juga menyebut DeepSeek, Kimi, dan versi lama Claude sebagai model AI yang digunakan. Setelah mendapat akses, operasi ini memasang skimmer pada halaman pembayaran—kode yang dirancang untuk menangkap detail kartu saat pelanggan bertransaksi.
1
3
4
Pembagian tugas itu membantu menjelaskan bagaimana banyak sasaran bisa ditangani, tetapi bukan berarti AI memilih dan menjalankan seluruh serangan atas kemauannya sendiri. Gambit menyebut operasi ini hampir seluruhnya berjalan tanpa pengawasan, bukan sepenuhnya lepas dari kendali manusia. Bukti yang tersedia tidak memastikan seberapa sering operator turun tangan dalam tiap serangan.
3
5
Apa yang diketahui tentang korban dan biaya?
Peneliti merekonstruksi 105 proyek serangan yang diluncurkan pada 10–15 September dan menemukan sedikitnya 27 perusahaan telah dibobol dalam berbagai tingkat. Kedua angka itu tidak boleh disamakan: proyek serangan yang diluncurkan belum tentu berhasil membobol sasarannya.
2
9
Gambit melaporkan lebih dari 600.000 data kartu pembayaran dicuri; laporan lain mengaitkan jumlah itu dengan data dari dua korban. Peneliti juga menemukan skimmer pada halaman pembayaran, baik pada korban yang teridentifikasi maupun situs lain yang terinfeksi. Server yang terbuka dan temuan skimmer menjadi bukti operasi tersebut, tetapi sumber yang tersedia tidak memuat konfirmasi independen dari penerbit kartu atas keseluruhan jumlah data yang dilaporkan dicuri.
2
3
4
Soal biaya, laporan menyebut pengeluaran sekitar US$8.000 selama lima hari. Tinjauan biaya lain yang dibuat operator mencatat rata-rata US$25,46 dari 101 pemindaian yang selesai. Rata-rata per pemindaian itu bukan biaya setiap pembobolan yang berhasil, dan bukan pula rincian langsung dari total pengeluaran lima hari.
1
10
Dampak di luar pencurian kartu
Menurut Gambit, prosedur pembersihan yang dijalankan salah satu agen justru menghancurkan data milik seorang korban. Gambit menerbitkan temuannya ketika kampanye itu disebut masih berlangsung. Kasus ini memperlihatkan bagaimana alur kerja agen AI yang diarahkan manusia dapat mempercepat upaya pembobolan sekaligus menimbulkan kerusakan yang tidak direncanakan setelah akses diperoleh.
3
Penggunaan Claude yang dilaporkan tidak membuktikan bahwa Anthropic mengambil tindakan penegakan atau mengirim pemberitahuan khusus terkait kampanye ini. Anthropic secara terpisah menjelaskan upayanya menghentikan penyalahgunaan AI dan berbagi informasi intelijen bila diperlukan, tetapi bukti yang tersedia tidak menghubungkan langkah tersebut dengan serangan terhadap toko online ini.
1
21