Злоумышленник с помощью ИИ-агентов похитил данные примерно 600 тыс. банковских карт, пишет CNews со ссылкой на расследование компании Gambit. Более 100 атак за пять дней затронули как минимум 27 компаний, а кампания оставалась активной 22 сентября 2026 года.
Оператор использовал три инструмента. Strix сканировал сайты и искал дыры в защите, Cairn пытался получить управление системой, а Hermes принимал тактические решения после взлома. Последний работал на базе Claude Opus 4.6 и получил профиль со 121 навыком, включая 78 навыков для кибератак. Злоумышленник давал агентам короткие инструкции на китайском, после чего они продолжали работу самостоятельно.
Справка. Gambit. Компания в сфере информационной безопасности, эксперты которой расследовали кампанию и получили доступ к тестовому серверу злоумышленника.
ИИ-агенты установили платежные скиммеры, то есть вредоносные программы для перехвата данных карт, как минимум на 119 сайтах. Код внедряли в страницы оплаты, легитимные файлы и блоки тегов Google. У двух компаний злоумышленник похитил более 600 тыс. записей с действительными данными карт. В некоторых случаях агент после кражи удалял данные карт из баз магазинов, из-за чего у розничных сетей возникали сбои.
С 23 по 31 августа Strix запускали 146 раз против 138 серверов, суммарное время сканирования достигло 633 часов. Вся кампания стоила оператору от $12 тыс. до $18 тыс., в среднем около $25 на одну цель. По оценке Gambit, низкая цена и автоматизация позволяют проводить такие атаки даже людям с ограниченным опытом. Автоматизация позволила одному оператору не повторять вручную каждую стадию взлома для десятков целей.
Что это значит
- Для вас. В публикации нет списка пострадавших магазинов. Если вы часто платите картой в интернете, проверьте последние операции и обратитесь в банк при незнакомых списаниях.
- Что сделать. Интернет-магазинам стоит проверить код страниц оплаты, подключенные теги и сторонние скрипты, а также журналы систем на массовое удаление записей после взлома. Полные технические признаки кампании нужно искать в материалах Gambit.
- За чем следить. Кампания оставалась активной на момент раскрытия. Пока неизвестно, остановлена ли она и какие сайты были затронуты.

