ИИ-агенты украли 600 000 карт и заразили скиммерами более 100 сайтов

Злоумышленники использовали три ИИ-агента с открытым исходным кодом для атак на интернет-магазины и похитили данные как минимум 600 000 действующих банковских карт. По данным исследователей Gambit Security, кампания идёт с июля 2026 года: за пять дней в сентябре атакующие запустили 105 проектов и получили доступ к активам минимум 27 компаний. Автоматизированные агенты также внедрили платёжные скиммеры на десятки сайтов.



Специалисты получили доступ к серверу подготовки атак и восстановили ход операции по найденным на нём данным, инструментам и журналам работы агентов. Часть заражений они подтвердили на работающих сайтах, часть проверили по следам в сканерах. Исследователи отдельно оговаривают, что некоторые сведения основаны на отчётах самих ИИ-агентов и логах эксплуатации, поэтому в ранней оценке возможны неточности.
Оператор использовал Strix для поиска уязвимостей, Cairn для автономного взлома и Hermes для управления кампанией. Strix с 23 по 31 августа запускали 146 раз против 138 хостов: суммарное время сканирования составило 633 часа при 195 часах реального времени. Cairn получал адрес цели и задачу, например доступ администратора или командную оболочку, после чего работал самостоятельно несколько часов.
Как ИИ-агенты добирались до данных карт
В одном из изученных сценариев Cairn нашёл SQL-инъекцию, прочитал одноразовые коды из базы данных и обошёл многофакторную аутентификацию. Затем агент получил доступ к административной панели, загрузил файл без проверки расширения и выполнил код на сервере. После этого он повысил привилегии, получил доступ к внутреннему хранилищу, учётным данным WordPress и секретам из AWS Secrets Manager.
После этого атакующие смогли попасть в базу Magento и извлечь ключ шифрования, который позволил расшифровать номера карт. Сведения более чем о 600 000 картах были выведены из двух пострадавших компаний. Gambit Security передала данные партнёру Overwatch Data, который занимается мошенничеством и уведомлением банков-эмитентов.
Среди целей были крупная гостиничная компания из списка Fortune 500, американская авиакомпания, частный поставщик промышленных товаров из США и онлайн-магазин одежды. Для выбора жертв оператор использовал сервис ранжирования сайтов по посещаемости. Он отбирал магазины с самописным кодом, исключая площадки на популярных облачных и открытых платформах электронной коммерции.
Доступ к системам жертв обычно занимал меньше суток, а в ряде случаев всего несколько часов. Человек-оператор отправлял Hermes короткие команды на китайском языке: запускал работу, просил изучить отчёт об уязвимости или проверить конкретный путь проникновения. На сервере агента нашли 121 навык, из которых 78 были связаны с атаками, а также инструкцию по снятию собственных фильтров безопасности Hermes.
Скиммеры и опасная очистка следов
Одной из задач кампании была установка JavaScript-скиммеров на страницы оплаты. Такие скрипты перехватывают платёжные данные, которые покупатель вводит в форме заказа. Скиммеры заказали как минимум для атак на 27 названных жертв и подтвердили на 19 из них, а с помощью независимого исследователя Gambit Security обнаружила ещё более 100 заражённых сайтов, связанных с этой кампанией.
Способ внедрения зависел от полученного доступа и устройства сайта. Чаще всего загрузчик дописывали в конец уже существующего JavaScript-файла, например в библиотеку jQuery или Bootstrap, а затем восстанавливали исходную отметку времени файла. В других случаях вредоносный код прятали в блоке Google tag, добавляли отдельный тег script на странице оформления заказа или размещали в полях базы данных.
- Подмена файлов и содержимого CDN-хранилищ S3.
- Изменение кэша страниц на стороне сервера.
- Добавление загрузчика в развёртывание Kubernetes.
- Создание задания cron для повторной установки скиммера.
В одном случае приложение при развёртывании возвращало чистый файл страницы оплаты. Тогда атакующие оставили задачу cron в каталоге журналов JBoss: она каждые две минуты проверяла размер файла и снова добавляла скиммер после его удаления. На другом сайте вредоносный код попал в страницы через CDN самой жертвы, поскольку украденный ключ AWS позволял записывать данные в нужный бакет.
Исследователи также нашли в навыках Hermes инструкцию удалить данные карт из базы Magento после выгрузки. Агенту предлагали очищать поля партиями и затем убедиться, что записей не осталось. На одном из сайтов велосипедного ритейлера процедура очистки удалила 180 таблиц, имена которых содержали ZQ или Backup: под удаление попали и резервные таблицы, созданные администраторами компании.
Расходы на работу агентов оказались сравнительно небольшими. По состоянию на 25 августа на аккаунте OpenRouter было зафиксировано $7005,71 трат примерно за четыре недели, а полный бюджет кампании Gambit Security оценивает в $12 000—18 000. Собственный расчёт оператора показал среднюю стоимость сканирования в $25,46: от $3,13 за самую дешёвую цель до $79,31 за самую дорогую.



