ИИ-агенты украли 600 тысяч банковских карт. Взлом занял считанные часы

leer en español

6055
ИИ-агенты украли 600 тысяч банковских карт. Взлом занял считанные часы

Человеку осталось лишь задавать направление, остальное система делала сама.

image

Кибератака, на которую раньше потребовалась бы целая команда операторов, теперь укладывается в несколько коротких команд и пару часов работы автономных инструментов. Gambit Security описала кампанию, в которой ИИ-инструменты за пять дней запустили 105 атак и помогли похитить более 600 тыс. записей с данными платёжных карт, срок действия которых не истёк.

С 10 по 15 сентября злоумышленник атаковал десятки интернет-магазинов, причём как минимум 27 компаний оказались скомпрометированы в разной степени. Активность началась ещё в июле 2026 года и продолжается по сей день. Среди затронутых организаций Gambit называет компанию из списка Fortune 500 в гостиничном бизнесе, крупную американскую авиакомпанию, поставщика промышленной продукции и онлайн-магазин одежды.

Основную работу выполняли три открытых инструмента. Strix искал уязвимости, Cairn автономно развивал атаку до получения оболочки или административного доступа, а Hermes запускал задания, координировал остальные компоненты и подсказывал следующие шаги. Человек вмешивался редко: за 260 сессий оператор отправил 1951 короткий запрос на китайском языке, обычно ограничиваясь указанием цели или следующего этапа.

Для доступа к моделям использовалась платформа OpenRouter. Strix работал с GLM 5.2 и DeepSeek v4 Pro, Cairn с DeepSeek v4.1 Flash, а Hermes обращался к Anthropic Opus 4.6 после того, как более новые модели отказались выполнять запросы. По оценке Gambit, с июля злоумышленник потратил на модели от $12 тыс. до $18 тыс., а средняя стоимость одного завершённого сканирования составила $25,46.

ИИ не применял одну универсальную схему. Cairn подбирал путь для каждой цели по ходу атаки, связывая обычные уязвимости и ошибки конфигурации в длинные цепочки. В одном случае инструмент прошёл от SQL-инъекции и обхода многофакторной проверки до RCE, root-доступа, AWS Secrets Manager и базы Magento с зашифрованными номерами карт. Похожий переход к почти автономным вторжениям уже сократил другую корпоративную атаку с недель до нескольких часов.

Главной целью кампании стали данные банковских карт. Более 600 тыс. записей были выведены из систем двух компаний, причём 488 372 карты, около 79%, принадлежали клиентам из США. Связанные с операцией веб-скиммеры, то есть вредоносные сценарии для перехвата платёжных данных на странице оформления заказа, обнаружили более чем на 100 сайтах.

Скиммеры внедрялись разными способами в зависимости от полученного доступа. Код дописывали в существующие JavaScript-файлы, помещали внутрь блока Google Tag, загружали через скомпрометированный S3-бакет, добавляли в данные сайта и даже в Kubernetes initContainer. В одном магазине автоматическое развёртывание удаляло вредоносную вставку, поэтому злоумышленник оставил задачу cron, которая возвращала код каждые две минуты.

Автоматизация привела не только к краже. В Hermes хранилась инструкция после выгрузки карт очищать соответствующие поля в базе Magento. У одного продавца агент создал временные таблицы, а затем слишком широко применил правило очистки и удалил 180 таблиц, включая резервные копии администраторов. Такая ошибка показывает, что автономные инструменты способны причинять дополнительный ущерб даже при выполнении рутинной команды сокрытия следов.

Gambit считает скорость главным изменением в модели угроз: там, где доступ удавалось получить, весь путь часто занимал несколько часов и почти всегда меньше суток. Компания уже связалась с рядом пострадавших организаций и помогла отключить часть инфраструктуры злоумышленника. Команда предупреждает, что найденные цифры могут быть неполными, и советует заранее определить минимальный набор критичных систем и проверить, насколько быстро бизнес сможет восстановить их после одновременной компрометации и потери данных.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама