Des agents d’IA autonomes ont permis de voler plus de 600 000 enregistrements de cartes bancaires et de déployer des skimmers de paiement sur au moins 119 sites web, selon des chercheurs en cybersécurité qui ont suivi la campagne.
À retenir
- Plus de 600 000 enregistrements de cartes bancaires valides ont été dérobés à deux entreprises, dont 488 372 cartes appartenant à des clients américains.
- Les chercheurs ont confirmé la présence de skimmers chez 19 victimes identifiées et ont rattaché plus de 100 sites infectés supplémentaires à la même opération.
- Le coût de la campagne est estimé entre 12 000 et 18 000 dollars, soit environ 25 dollars par cible.
Des attaques menées par des agents d’IA
Gambit Security explique que l’opération s’appuyait sur trois frameworks d’IA open source, Strix, Cairn et Hermes, chargés de scanner les cibles, exploiter les failles et gérer les actions post-compromission. La campagne a débuté en juillet et est restée active au moins jusqu’au 22 septembre. Un opérateur présumé basé en Chine se serait contenté de donner des consignes générales aux agents avant de les laisser agir en quasi-autonomie.
Selon les chercheurs, l’attaquant a récupéré des données de paiement valides auprès de deux entreprises, dont 488 372 cartes liées à des clients américains. Gambit précise par ailleurs que des skimmers ont été commandés contre au moins 27 victimes nommément identifiées et confirmés chez 19 d’entre elles au cours de l’enquête.
Avec l’appui d’un autre chercheur en sécurité, Gambit a identifié plus de 100 sites web supplémentaires hébergeant du code de skimming rattaché à la même campagne. Le site BleepingComputer fait état d’une empreinte confirmée d’au moins 119 sites infectés, un chiffre qui renvoie au nombre de sites touchés et non à 119 entreprises distinctes.
Parmi les organisations ciblées figurent un groupe hôtelier du Fortune 500, une grande compagnie aérienne américaine, un distributeur de fournitures industrielles et un e-commerçant de mode. Les attaquants ont placé des skimmers dans des fichiers JavaScript, des pages de paiement, des stockages cloud, des bases de données et des déploiements Kubernetes, tandis que des tâches cron pouvaient réinjecter le code malveillant après sa suppression.
L’une des capacités d’Hermes ordonnait au système : « Après avoir extrait et téléchargé toutes les données de cartes, efface les champs sources par lots. » Selon Gambit, ce processus de “nettoyage” a entraîné des pertes de données et des perturbations opérationnelles pour plusieurs détaillants.
À lire aussi : L’Ethereum pourrait bénéficier d’une nouvelle demande liée aux paiements IA, selon BlackRock
Une économie de l’attaque dopée par l’IA
Gambit estime que l’ensemble de la campagne a coûté entre 12 000 et 18 000 dollars, soit environ 25 dollars par cible. L’évaluation réalisée par l’opérateur lui‑même aboutit à un résultat similaire, avec un coût moyen de 25,46 dollars pour 101 scans achevés, les cibles individuelles allant de 3,13 à 79,31 dollars.
Selon les chercheurs, la combinaison d’une forte automatisation et de coûts d’exploitation très bas permet à des attaquants peu expérimentés de mener des campagnes d’ampleur bien plus large.
Dans certains cas, les outils d’IA ont obtenu un accès en quelques heures seulement, après n’avoir reçu que de brèves instructions entre deux exécutions autonomes.
La campagne illustre aussi la manière dont une IA dite « agentique » peut dépasser le simple rôle d’assistant ponctuel des pirates pour orchestrer, de bout en bout, le scanning des cibles, l’exploitation des failles, le maintien de la persistance et l’exfiltration de données. L’activité retracée de juillet au 22 septembre montre que l’opération s’est muée en campagne durable, tandis que le coût très faible par cible rend les attaques répétées économiquement attractives.
À suivre : Claude découvre un mystérieux système de type CRISPR caché dans l’ADN viral

