Kampanye siber bermotif finansial ini mengandalkan tiga alat agen AI sumber terbuka yang diarahkan oleh seorang operator berbahasa Mandarin. Menurut Gambit Security, setidaknya 27 perusahaan mengalami kompromi dengan tingkat berbeda, sementara lebih dari 600.000 data kartu pembayaran dicuri dari dua perusahaan. Angka itu bukan berarti seluruh 27 perusahaan mengalami pencurian data kartu.
3
7
12
Tiga alat dengan tugas berbeda
Ketiganya digunakan sebagai rangkaian kerja, bukan satu agen serbaguna:
- Strix mencari kerentanan pada sistem.
- Cairn mencoba mengeksploitasi kelemahan dan memperoleh akses.
- Hermes mengoordinasikan operasi serta mengarahkan aktivitas ant alat.
2
3
6
Pembagian tugas ini memungkinkan operator menyerahkan banyak langkah serangan kepada alat-alat tersebut, sehingga sebagian pekerjaan dapat berjalan tanpa pengawasan terus-menerus. Namun, “sebagian besar berjalan otomatis” bukan berarti tanpa campur tangan manusia. Gambit melaporkan adanya 1.951 prompt dari operator dalam 260 sesi.
6
12
105 proyek serangan dalam enam hari
Pada 10–15 September, operator meluncurkan 105 proyek serangan. Dalam periode itu, setidaknya 27 perusahaan mengalami kompromi dengan tingkat berbeda. Jumlah proyek serangan tersebut tidak berarti semua target berhasil dibobol.
3
12
Biaya rata-rata yang dilaporkan sekitar US$25 per pemindaian yang selesai; salah satu laporan menyebut angka lebih rinci, yakni US$25,46. Ini adalah biaya per pemindaian, bukan biaya pasti untuk setiap pembobolan yang berhasil.
7
10
Laporan tentang model AI yang digunakan tidak sepenuhnya selaras. Sejumlah sumber menyebut model DeepSeek dan Claude Opus 4.6, tetapi informasi yang tersedia belum cukup untuk memastikan model mana yang dipakai oleh setiap alat.
2
6
Data kartu dicuri, skrip skimmer ditanam
Lebih dari 600.000 data kartu pembayaran dilaporkan dicuri dari dua perusahaan yang terdampak—bukan dari seluruh 27 perusahaan. Kampanye ini juga melibatkan skrip skimmer di toko online, yang dapat merekam informasi pembayaran saat pelanggan mengisi data pada halaman checkout.
7
12
Proses pembersihan otomatis justru menghapus data
Temuan Gambit juga menggambarkan sebuah rutinitas pembersihan oleh agen yang menghancurkan data basis data milik korban, termasuk cadangannya, menurut laporan tentang insiden tersebut. Kejadian ini menunjukkan risiko ketika tugas setelah pembobolan diserahkan kepada sistem otomatis: langkah yang dianggap sebagai pembersihan rutin dapat berdampak lebih luas dari sasaran yang dimaksud operator. Sumber yang tersedia belum memastikan seberapa besar kehilangan data yang terjadi.
4
6
Belum ada kepastian kampanye telah dihentikan
Saat Gambit menerbitkan temuannya, kampanye tersebut dilaporkan masih berlangsung. Sumber yang tersedia belum memastikan apakah kampanye itu kemudian dihentikan atau menjelaskan hasil upaya khusus untuk mengganggu operasinya.
7
18