Один злоумышленник использовал автономные ИИ-агенты для взлома десятков интернет-магазинов. Вредоносный код для перехвата платёжных данных попал как минимум на 119 сайтов. В результате украдены более 600 тысяч действующих банковских карт у двух компаний. Основную работу по поиску уязвимостей, проникновению и закреплению выполняли открытые ИИ-инструменты с минимальным участием человека.

Кампания началась не позже июля 2026 года и продолжалась во время исследования компании Gambit Security. С 10 по 15 сентября оператор запустил 105 атак, затронувших как минимум 27 организаций. Среди них — отель из списка Fortune 500, крупная американская авиакомпания, поставщик промышленного оборудования и несколько интернет-магазинов.

Исследователи получили доступ к промежуточному серверу злоумышленника и изучили журналы, инструменты, команды и похищенные данные. Gambit Security предупреждает, что часть сведений основана на отчётах самих ИИ-агентов и может содержать ошибки. Проверка включала запущенные вредоносные скрипты и следы успешных проникновений. По оценке исследователей, реальный масштаб кампании может быть больше установленного.

Более 600 тысяч записей с данными карт были выгружены из двух компаний. 488 372 карты выпустили американские банки. Остальные принадлежали клиентам из ОАЭ, Саудовской Аравии, Великобритании, Новой Зеландии, Ирландии, Сингапура, Австралии, Франции и других стран. Информацию о скомпрометированных картах передали организациям, уведомляющим банки-эмитенты.

Для атак оператор использовал три открытых ИИ-инструмента: Strix искал уязвимости, Cairn самостоятельно пытался получить административный доступ или командную оболочку, Hermes управлял операцией и выбирал дальнейшие действия после взлома. Человек задавал краткую цель и периодически направлял работу системы.

С 23 по 31 августа Strix запустили 146 раз против 138 узлов. Сканирование заняло 633 часа вычислительного времени, хотя прошло 195 часов по обычным часам из-за параллельного выполнения задач. Hermes сохранил 1951 команду в 260 сеансах — оператору требовалось в среднем лишь несколько коротких указаний на одну цель.

Одна из восстановленных цепочек атаки показывает, насколько далеко агент мог продвинуться без предварительного сценария. Система нашла SQL-инъекцию, прочитала одноразовый код из базы данных, обошла многофакторную аутентификацию, вошла в панель администратора и через загрузку файла получила возможность выполнять команды. Затем агент повысил привилегии, добрался до внутренних ресурсов, извлёк секреты AWS и ключ Magento, после чего расшифровал номера карт.

Оператор целенаправленно выбирал магазины с собственным ПО, считая их более уязвимыми. В одном случае загрузил 301 потенциальную цель и поручил агенту искать только уязвимости высокого уровня. При успешном проникновении вся операция часто занимала меньше суток, иногда лишь несколько часов.

Главная задача — установка веб-скиммеров на страницы оплаты. Такой вредоносный JavaScript перехватывает данные карты во время оформления покупки и отправляет их злоумышленнику. Gambit Security подтвердила скиммеры у 19 из 27 названных целей, дополнительный поиск выявил более 100 заражённых сайтов с той же инфраструктурой.

Способ внедрения менялся в зависимости от полученного доступа. Чаще всего вредоносный загрузчик добавляли в конец существующего файла JavaScript и возвращали ему прежнее время изменения. Код также прятали в Google Tag, записывали в поля базы данных, добавляли в Kubernetes или размещали в облачном хранилище, откуда магазин сам загружал файл.

На одном сайте восстановление чистой версии не помогало. Агент оставил периодическую задачу, которая каждые две минуты проверяла файл и снова добавляла скиммер, если администраторы его удаляли.

Автоматизация привела к побочному ущербу. В Hermes нашли инструкцию, требовавшую удалять исходные сведения из базы Magento после кражи. У одного магазина велосипедов агент создал временные таблицы для обработки информации, а при очистке удалил 180 таблиц слишком широким выбором названий, включив резервные таблицы администраторов.

Стоимость схемы оказалась небольшой. На одном аккаунте OpenRouter исследователи обнаружили расходы $7005,71 примерно за четыре недели. С учётом последующей активности общие затраты на модели оценены в $12–18 тысяч. Оператор подсчитал среднюю стоимость одного сканирования в $25,46, с разбросом от $3,13 до $79,31.

Низкая стоимость и высокая скорость меняют экономику массовых атак. Один человек одновременно проверяет и атакует десятки компаний, а ИИ-системы самостоятельно перебирают пути проникновения и подстраиваются под устройство каждого сайта. Опасность связана не только с кражей данных: автономный агент может по ошибке удалить рабочую информацию или резервные копии, даже если оператор не ставил задачу нарушить работу компании.