แฮกเกอร์ใช้ AI Agents สแกนช่องโหว่-เจาะ 119 เว็บ ขโมยบัตรเครดิตกว่า 600,000 ใบ
กลุ่มแฮกเกอร์ที่หวังผลทางการเงินกำลังใช้ AI Agents และเครื่องมือโอเพนซอร์ส ทำแคมเปญโจมตีร้านค้าออนไลน์จำนวนมากแบบอัตโนมัติ จนสามารถขโมยข้อมูลบัตรเครดิตที่ใช้งานได้มากกว่า 600,000 รายการ และฝังมัลแวร์ดักข้อมูลการชำระเงิน หรือ Credit Card Skimmer บนเว็บไซต์อย่างน้อย 119 แห่ง
รายงานจากบริษัทด้านความปลอดภัยไซเบอร์ Gambit ระบุว่า แคมเปญนี้เริ่มดำเนินการอย่างน้อยตั้งแต่เดือนกรกฎาคม 2026 และยังคงเกิดขึ้นจนถึงวันที่ 22 กันยายน โดยในช่วงเวลาเพียง 5 วัน ผู้โจมตีสามารถเปิดฉากโจมตีได้มากกว่า 100 ครั้ง และเจาะระบบบริษัทได้อย่างน้อย 27 แห่ง
สิ่งที่น่าจับตาคือเบื้องหลังปฏิบัติการไม่ได้อาศัยเพียงสคริปต์อัตโนมัติแบบเดิม แต่ใช้ AI Agents หลายตัวทำงานต่อเนื่องตั้งแต่ค้นหาเป้าหมาย ตรวจสอบช่องโหว่ ไปจนถึงการเจาะระบบและจัดการข้อมูลหลังการโจมตี
สแกนช่องโหว่-เจาะระบบ
Gambit ระบุว่า ปฏิบัติการนี้ใช้เครื่องมือ AI หลัก 3 ตัว ได้แก่ Strix, Cairn และ Hermes โดยแต่ละตัวรับผิดชอบงานต่างกัน
Strix ทำหน้าที่คล้ายทีมทดสอบเจาะระบบอัตโนมัติ (Penetration Testing) คอยสแกนเว็บไซต์และค้นหาช่องโหว่ ขณะที่ Cairn รับหน้าที่นำช่องโหว่ที่พบมาใช้เพื่อให้ได้สิทธิ์เข้าถึงระบบ เช่น Shell หรือสิทธิ์ระดับผู้ดูแลระบบ
ส่วน Hermes ทำหน้าที่เป็นศูนย์ควบคุมของปฏิบัติการ ทั้งการประสานงาน การตัดสินใจเชิงยุทธวิธี และงานหลังจากเจาะระบบได้แล้ว โดยใช้โมเดล Claude Opus 4.6 เป็นส่วนหนึ่งของกระบวนการ
ข้อมูลจาก Gambit พบว่า ระหว่างวันที่ 23–31 สิงหาคม Strix ถูกเรียกใช้งาน 146 ครั้งกับโฮสต์ 138 แห่ง รวมเวลาการสแกนมากถึง 633 ชั่วโมง ขณะที่ Hermes มีชุดคำสั่งหรือ “Skills” จำนวน 121 รายการ และ 78 รายการเกี่ยวข้องกับการโจมตีระบบโดยตรง
นักวิจัยระบุว่า ผู้ควบคุมปฏิบัติการซึ่งคาดว่าน่าจะเป็นชาวจีน เพียงให้คำสั่งสั้น ๆ กับ AI เกี่ยวกับเป้าหมายที่ต้องการ จากนั้นปล่อยให้ AI Agents ดำเนินงานส่วนใหญ่ด้วยตัวเอง
ระหว่างวันที่ 10–15 กันยายน มีการเปิดฉากโจมตี 105 ระลอก และประสบความสำเร็จในระดับต่าง ๆ กับองค์กรอย่างน้อย 27 แห่ง
ฝัง Skimmer ดักข้อมูล
รูปแบบการโจมตีที่พบมีตั้งแต่การขโมยข้อมูลบัตรเครดิต ไปจนถึงการฝัง Skimmer ซึ่งเป็นโค้ดอันตรายที่แอบเก็บข้อมูลการชำระเงินจากลูกค้าที่กำลังกรอกข้อมูลบนหน้า Checkout
ผู้โจมตีใช้หลายวิธีตามโครงสร้างและระดับสิทธิ์ที่สามารถเข้าถึงได้ เช่น แทรกโค้ดลงในไฟล์ JavaScript ที่ถูกต้อง เพิ่ม Script Tag เข้าไปในหน้า Checkout หรือ Google Tag รวมถึงโจมตีผ่าน S3/CDN และแคชของเซิร์ฟเวอร์ แก้ไขข้อมูลในฐานข้อมูล เปลี่ยนแปลง Kubernetes Deployment และใช้ Cron Job เพื่อให้ Skimmer กลับมาติดตั้งใหม่โดยอัตโนมัติ แม้เว็บไซต์จะลบออกไปแล้วก็ตาม
Gambit ระบุว่าสามารถเข้าถึง Staging Server ของผู้โจมตีและพบหลักฐานโดยตรง ทำให้พบว่าแคมเปญนี้สามารถฝัง Credit Card Skimmer บนเว็บไซต์ได้อย่างน้อย 119 แห่ง โดยมีเป้าหมายรวมถึงบริษัทขนาดใหญ่ เช่น บริษัทโรงแรมในกลุ่ม Fortune 500 สายการบินรายใหญ่ของสหรัฐฯ ผู้จัดจำหน่ายอุปกรณ์อุตสาหกรรมรายใหญ่ และร้านค้าแฟชั่นออนไลน์
ที่น่าสนใจคือ ผู้โจมตีไม่ได้สุ่มเลือกเป้าหมาย แต่ใช้บริการจัดอันดับปริมาณการเข้าชมเว็บไซต์เพื่อคัดกรองเว็บไซต์ที่มีมูลค่าสูงจากรายชื่อที่ Strix สแกนพบ และให้ความสำคัญกับเว็บไซต์ที่พัฒนาด้วยซอฟต์แวร์เฉพาะขององค์กร ซึ่งคาดว่าน่าจะมีโอกาสพบช่องโหว่มากกว่า
สั่งล้างข้อมูลในระบบเหยื่อ
ความเสียหายยังไม่ได้จบแค่การขโมยข้อมูล เพราะ Gambit พบคำสั่งในไฟล์ Skills ของ Hermes ที่ระบุให้ AI ลบข้อมูลบัตรเครดิตต้นทางออกจากฐานข้อมูล Magento หลังจากขโมยข้อมูลเสร็จแล้ว
คำสั่งดังกล่าวระบุให้ AI ดึงและดาวน์โหลดข้อมูลบัตรทั้งหมด ก่อนลบข้อมูลต้นทางออกเป็นชุด ๆ ส่งผลให้ร้านค้าออนไลน์บางแห่งเกิดปัญหาข้อมูลสูญหายและกระทบต่อการดำเนินงาน
อีกประเด็นที่ทำให้แคมเปญนี้น่ากังวลคือ ต้นทุนการโจมตีต่ำมาก นักวิจัยพบว่าบัญชี OpenRouter ที่เกี่ยวข้องกับปฏิบัติการมีค่าใช้จ่ายประมาณ 7,005 ดอลลาร์ในช่วงราว 4 สัปดาห์ และประเมินว่าต้นทุนรวมของปฏิบัติการอยู่ที่ประมาณ 12,000–18,000 ดอลลาร์ หรือเฉลี่ยเพียงประมาณ 25 ดอลลาร์ต่อเป้าหมาย
Gambit มองว่า การผสาน AI Agents เข้ากับระบบอัตโนมัติทำให้ผู้โจมตีสามารถขยายจำนวนเป้าหมายได้อย่างรวดเร็ว โดยไม่จำเป็นต้องมีทักษะระดับสูงเหมือนการโจมตีแบบเดิม ในหลายกรณี AI สามารถเข้าถึงระบบได้ภายในเวลาเพียงไม่กี่ชั่วโมงจากคำสั่งสั้น ๆ ที่มนุษย์ป้อนให้

