
Открываем твой цифровой клуб…
Игры и железо
Неустановленный злоумышленник, по всей видимости преследующий финансовую выгоду, применял фреймворки для создания ИИ-агентов с открытым исходным кодом для атак на сотни интернет-магазинов. По данным кибербезопасной Gambit, уже похищены данные более 600 тысяч банковских карт по миру. Кампания началась как минимум в июле и продолжалась на момент публикации, что свидетельствует о продолжении операций. Один из ключевых тезисов исследования — кампания опирается на три ИИ-инструмента, позволяющих ежедневно запускать цепочки атак против десятков компаний. (ID источников: 0, 10, 14)
По данным Gambit, кампания действует как минимум с июля и сохраняет активность до 22 сентября. За пять дней злоумышленник скомпрометировал как минимум 27 компаний и инициировал свыше 100 атак. В рамках операции похищены данные более 600 тысяч карт у двух организаций, в то же время на сайтах пяти других компаний внедрены вредоносные скиммеры для сбора платежной информации. Исследователи подчёркивают три ИИ-инструмента: Strix, Cairn и Hermes. (ID источников: 10, 11, 12, 13, 14, 15)
Один из фреймворков — Strix — применяется для тестирования проникновения и выявления уязвимостей; Cairn служит автономным механизмом эксплуатации, способным получать командные оболочки и повышать привилегии. Hermes выступает как координационный инструмент кампании и управления вредоносной активностью через модель Claude-Opus-4.6. По данным Gambit, Strix инициировал 146 запусков против 138 хостов в период с 23 по 31 августа, суммарно заняв 633 часа сканирования; Hermes носил роль «SOUL — Red Team Operator» и обладал 121 навыком, 78 из которых напрямую связаны с атаками. (ID источников: 11, 12, 13, 14)
Исследователи указывают, что оператор-человек, предположительно из Китая, давал ИИ-агентам краткие инструкции, после чего они действовали автономно. В период с 10 по 15 сентября злоумышленник запустил 105 волн атак и достиг определённого успеха как минимум в 27 случаях. Скиммеры внедрялись на целевые сайты разными методами, учитывая уровень доступа, выявленные уязвимости и архитектуру систем. (ID источников: 15, 18)
Среди зафиксированных техник — внедрение вредоносного кода в легитимные JavaScript-файлы, вставка скриптов на страницы оформления заказа, подмена контента в S3-хранилищах/CDN и кешах, изменение полей баз данных, модификация развёртываний Kubernetes и использование cron-задач для повторной активации скиммеров. Gambit получил доступ к промежуточному серверу злоумышленника и зафиксировал прямые доказательства его деятельности. (ID источников: 16, 18)
В числе пострадавших — не менее 119 сайтов, заражённых скиммерами. Среди взломанных объектов — крупная организация из списка Fortune 500 в гостиничном бизнесе, крупная авиакомпания США, крупный американский дистрибьютор промышленных товаров и интернет-магазин модной одежды. (ID источников: 18, 9)
Эксперты Gambit подчёркивают, что автоматизация и низкая стоимость атак позволяют осуществлять их даже тем, кто не обладает высокой квалификацией. Основную работу выполняют ИИ-агенты и инструменты, действуя по кратким инструкциям оператора между циклами автономной работы, что делает подобные кампании масштабируемыми. Расчёты Gambit показывают стоимость атаки на одну цель в диапазоне от доллара до нескольких десятков долларов, в среднем около 25 долларов за организацию. (ID источников: 24, 23)
Эксперты предупреждают: защита должна учитывать риск побочного эффекта очистки данных, которую злоумышленник запускает после кражи, удаляя данные частями из баз данных. Это может приводить к сбоям в работе розничных компаний. (ID источников: 25)