Een financieel gemotiveerde dreigingsactor maakt gebruik van open-source AI-agent frameworks om op grote schaal honderden online retailers aan te vallen en daarbij meer dan 600.000 creditcardgegevens te stelen. De campagne is actief sinds juli en liep nog door tot ten minste 22 september 2026. In slechts vijf dagen wist de aanvaller minstens 27 bedrijven te compromitteren en voerde meer dan 100 aanvallen uit.
Uit onderzoek van cybersecurity startup Gambit blijkt dat de aanvaller meer dan 600.000 geldige kaartgegevens heeft buitgemaakt bij twee bedrijven en skimmer-malware heeft geïnstalleerd op de websites van vijf andere organisaties om betaalgegevens te verzamelen. De campagne wordt uitgevoerd met behulp van drie AI-tools die de keten van aanvallen dagelijks tegen tientallen bedrijven inzetten: Strix, een penetratietestframework voor het scannen en ontdekken van kwetsbaarheden; Cairn, een autonome exploitatie-engine die onder andere shell- of admin-toegang probeert te verkrijgen; en Hermes, verantwoordelijk voor campagnecoördinatie, post-exploitatie en tactische beslissingen, waarbij gebruik wordt gemaakt van het model claude-opus-4.6.
Strix werd tussen 23 en 31 augustus 146 keer ingezet tegen 138 hosts, wat resulteerde in 633 scanuren. Hermes bevatte een persona genaamd "SOUL - Red Team Operator" met 121 vaardigheden, waarvan 78 gerelateerd aan aanvallen. De menselijke operator, vermoedelijk van Chinese afkomst, gaf de AI-agenten korte instructies over de doelen waarna zij zelfstandig de uitvoering verzorgden. Tussen 10 en 15 september werden 105 afzonderlijke aanvalsgolven gelanceerd, met succes op minstens 27 doelen.
De skimmers werden via diverse methoden op de doelwebsites geïnjecteerd, afhankelijk van de toegangsniveaus, kwetsbaarheden en architectuur. Hierbij werden onder meer kwaadaardige code toegevoegd aan legitieme JavaScript-bestanden, script-tags geplaatst op afrekenpagina's of in Google-tagblokken, S3/CDN-content en server-side caches vergiftigd, databasevelden aangepast, Kubernetes-deployments gewijzigd en cronjobs ingezet om de skimmer te herstellen na verwijdering.
Gambit-onderzoekers kregen toegang tot een staging-server van de aanvaller en vonden direct bewijs van de campagne. In totaal zijn minstens 119 websites met creditcard-skimmers geïnfecteerd, waaronder grote organisaties zoals een Fortune 500 hospitalitybedrijf, een grote Amerikaanse luchtvaartmaatschappij, een grote Amerikaanse distributeur van industriële benodigdheden en een online modewinkel. De aanvaller gebruikte een websiteverkeersranglijst om waardevolle doelen te identificeren uit de lijst die Strix produceerde en gaf prioriteit aan sites met aangepaste software, vermoedelijk vanwege een grotere kans op kwetsbaarheden.
Tijdens het onderzoek ontdekten de onderzoekers dat de aanvaller de AI-agent opdracht gaf om na het exfiltreren van kaartgegevens de bronvelden in Magento-databases in batches te wissen. Deze instructie, terug te vinden in een van de Hermes-agent skill-bestanden, leidde tot operationele verstoringen bij verschillende retailers door dataverlies.
De kosten voor het uitvoeren van deze operatie bleken relatief laag. Uit een OpenRouter-account bleek dat er in ongeveer vier weken tot 25 augustus ruim 7.000 dollar was besteed. Op basis van het gebruik daarna schatten de onderzoekers de totale kosten tussen 12.000 en 18.000 dollar, wat neerkomt op gemiddeld 25 dollar per doelwit. Volgens Gambit betekent dit dat de kosten per aangevallen bedrijf slechts enkele tot enkele tientallen dollars bedragen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *