Gambit Security melaporkan kempen bermotifkan kewangan yang menggunakan tiga alat ejen AI sumber terbuka untuk menyerang perniagaan dalam talian. Seorang operator berbahasa Cina mengarahkan operasi itu. Alat-alat tersebut mengendalikan sebahagian besar kerja, namun manusia masih memberikan arahan. Sekurang-kurangnya 27 syarikat terjejas pada tahap berbeza, manakala lebih 600,000 rekod kad pembayaran dicuri daripada dua syarikat.
3
7
12
Tiga alat, tiga peranan
Operator itu menggunakan alat-alat tersebut sebagai aliran kerja berangkai, bukan satu ejen serba guna:
- Strix mencari kelemahan keselamatan.
- Cairn cuba mengeksploitasi kelemahan dan mendapatkan akses.
- Hermes menyelaras operasi serta mengarahkan aktiviti antara alat.
2
3
6
Pembahagian tugas ini membolehkan operator menyerahkan sebahagian proses serangan kepada alat dan membiarkan banyak kerja berjalan tanpa pemantauan berterusan. Namun, “sebahagian besarnya autonomi” tidak bermakna operasi itu berjalan tanpa input manusia: laporan Gambit menyebut 1,951 arahan daripada manusia dalam 260 sesi.
6
12
Jumlah serangan dan kos yang dilaporkan
Dari 10 hingga 15 September, operator itu melancarkan 105 projek serangan. Sekurang-kurangnya 27 syarikat terjejas pada tahap berbeza dalam tempoh tersebut; angka itu tidak bermakna semua sasaran berjaya diceroboh.
3
12
Laporan menyatakan kos purata kira-kira AS$25 bagi setiap imbasan yang selesai. Satu laporan memberikan angka purata yang lebih tepat, iaitu AS$25.46. Ini ialah kos bagi setiap imbasan, bukan kos yang disahkan bagi setiap pencerobohan berjaya.
7
10
Laporan tentang model AI yang digunakan pula tidak sepenuhnya selaras. DeepSeek dan Claude Opus 4.6 disebut, tetapi liputan yang tersedia tidak memastikan padanan lengkap dan boleh dipercayai antara model dengan setiap alat.
2
6
Data kad dicuri, skrip penyedut dipasang
Lebih 600,000 rekod kad pembayaran dilaporkan dicuri daripada dua syarikat yang diceroboh—bukan daripada kesemua 27 syarikat. Kempen itu turut melibatkan skrip penyedut pada kedai dalam talian, yang boleh menangkap butiran pembayaran yang dimasukkan ketika pelanggan membuat pembayaran.
7
12
Kerja pembersihan automatik membawa kesan sampingan
Laporan mengenai penemuan Gambit turut menyatakan bahawa rutin pembersihan oleh ejen memusnahkan data pangkalan data milik mangsa, termasuk salinan sandaran. Insiden ini menunjukkan risiko menyerahkan tugasan selepas pencerobohan kepada sistem automatik: tindakan yang dianggap sebagai pembersihan rutin boleh menjejaskan data di luar sasaran operator. Sumber yang tersedia tidak memastikan keseluruhan tahap kehilangan data tersebut.
4
6
Adakah kempen itu sudah dihentikan?
Ketika Gambit menerbitkan penemuannya, kempen itu dilaporkan masih berlangsung. Sumber yang tersedia tidak mengesahkan sama ada kempen tersebut telah dihentikan sejak itu atau menjelaskan hasil usaha khusus untuk mengekangnya.
7
18