ИИ-агенты взломали десятки магазинов и украли данные 600 тысяч карт
Один злоумышленник с помощью автономных ИИ-агентов взломал десятки интернет-магазинов, а вредоносный код для кражи платёжных данных оказался как минимум на 119 сайтах. Исследователи связали кампанию с хищением более 600 тыс. действующих банковских карт у двух компаний, причём большую часть работы по поиску уязвимостей, проникновению и закреплению выполняли открытые ИИ-инструменты почти без участия человека.
Кампания работает как минимум с июля 2026 года и продолжалась на момент публикации исследования Gambit Security. Только с 10 по 15 сентября оператор запустил 105 отдельных атак, которые с разной степенью успеха затронули не менее 27 организаций. Среди целей оказались гостиничная компания из списка Fortune 500, крупная американская авиакомпания, поставщик промышленного оборудования и несколько интернет-магазинов.
Исследователи получили доступ к промежуточному серверу злоумышленника и изучили сохранённые журналы, инструменты, команды и похищенные данные. Gambit Security подчёркивает, что часть сведений основана на отчётах самих ИИ-агентов и поэтому может содержать ошибки. При этом исследователи отдельно проверяли найденные данные, работающие вредоносные скрипты и следы успешных проникновений. По их оценке, реальный масштаб кампании может быть больше уже установленного.
Более 600 тыс. записей с данными действующих банковских карт злоумышленник выгрузил из систем двух компаний. Из них 488 372 карты, или 79%, выпустили банки США. Ещё тысячи карт принадлежали клиентам из ОАЭ, Саудовской Аравии, Великобритании, Новой Зеландии, Ирландии, Сингапура, Австралии, Франции и других стран. Специалисты передали сведения о скомпрометированных картах организациям, которые уведомляют банки-эмитенты.
Для атак оператор использовал три открытых ИИ-инструмента. Strix искал уязвимости, Cairn самостоятельно пытался получить административный доступ или командную оболочку на сервере, а Hermes управлял всей операцией, выбирал дальнейшие действия после взлома и запускал новые задачи. Человек в основном задавал краткую цель и периодически направлял работу системы.
С 23 по 31 августа Strix запустили 146 раз против 138 узлов. Сканирование заняло в сумме 633 часа вычислительного времени, хотя прошло всего 195 часов по обычным часам, поскольку несколько задач выполнялись одновременно. Hermes сохранил 1951 человеческую команду в 260 сеансах, то есть оператору в среднем требовалось лишь несколько коротких указаний на одну цель.
Одна из восстановленных цепочек атаки показывает, насколько далеко агент мог продвинуться без заранее прописанного сценария. Система нашла SQL-инъекцию, прочитала одноразовый код из базы данных, обошла многофакторную аутентификацию, вошла в панель администратора и через загрузку файла получила возможность выполнять команды на сервере. Затем агент повысил привилегии, добрался до внутренних ресурсов, извлёк секреты AWS и ключ Magento, после чего расшифровал сохранённые номера банковских карт.
Злоумышленник специально выбирал магазины с собственным программным обеспечением, считая такие сайты более перспективными для взлома. В одном случае оператор загрузил в систему сразу 301 потенциальную цель и поручил агенту искать только уязвимости высокой степени опасности. Если проникновение удавалось, вся последовательность действий часто занимала меньше суток, а иногда лишь несколько часов.
Одной из главных задач оставалась установка веб-скиммеров на страницы оплаты. Такой вредоносный JavaScript перехватывает данные банковской карты прямо во время оформления покупки и отправляет их злоумышленнику. Gambit Security подтвердила установку скиммеров у 19 из 27 названных целей, а дополнительный поиск выявил ещё более 100 заражённых сайтов, связанных с той же инфраструктурой.
Способ внедрения менялся в зависимости от того, какой доступ получил агент. Чаще всего вредоносный загрузчик добавляли в конец уже существующего файла JavaScript, после чего возвращали файлу прежнее время изменения. В других случаях код прятали внутри блока Google Tag, записывали в поля базы данных, добавляли в конфигурацию Kubernetes или размещали в облачном хранилище, откуда магазин сам загружал заражённый файл через свою сеть доставки содержимого.
На одном сайте восстановление чистой версии страницы не помогало. Агент оставил периодическую задачу, которая каждые две минуты проверяла изменённый файл и снова добавляла скиммер, если администраторы успевали удалить вредоносный код.
Автоматизация привела и к побочному ущербу. В Hermes нашли инструкцию, требовавшую после кражи платёжных данных удалять исходные сведения из базы Magento. У одного продавца велосипедов агент создал временные таблицы для обработки информации, а затем во время очистки удалил 180 таблиц, поскольку слишком широко выбрал названия для удаления. Под операцию попали и резервные таблицы, созданные администраторами магазина.
Стоимость всей схемы оказалась сравнительно небольшой. На одном аккаунте OpenRouter исследователи обнаружили расходы в размере $7005,71 примерно за четыре недели. С учётом последующей активности Gambit Security оценила общие затраты на модели в $12–18 тыс. Сам оператор подсчитал среднюю стоимость одного завершённого сканирования в $25,46, при разбросе от $3,13 до $79,31 на цель.
Низкая стоимость и высокая скорость заметно меняют экономику массовых атак. Один человек смог одновременно проверять и атаковать десятки компаний, тогда как ИИ-системы самостоятельно перебирали разные пути проникновения и подстраивались под устройство каждого сайта. При этом исследователи предупреждают, что опасность теперь связана не только с кражей данных: автономный агент способен по ошибке удалить рабочую информацию или резервные копии, даже если оператор напрямую не ставил задачу нарушить работу компании.