Des agents d’IA dérobent 600 000 cartes bancaires pour seulement 25 $ par cible, selon un rapport

Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)
Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)

Des agents d’IA autonomes ont permis de voler plus de 600 000 enregistrements de cartes bancaires et de déployer des skimmers de paiement sur au moins 119 sites web, selon des chercheurs en cybersécurité qui ont suivi la campagne.

À retenir

  • Plus de 600 000 enregistrements de cartes bancaires valides ont été dérobés à deux entreprises, dont 488 372 cartes appartenant à des clients américains.
  • Les chercheurs ont confirmé la présence de skimmers chez 19 victimes identifiées et ont rattaché plus de 100 sites infectés supplémentaires à la même opération.
  • Le coût de la campagne est estimé entre 12 000 et 18 000 dollars, soit environ 25 dollars par cible.

Des attaques menées par des agents d’IA

Gambit Security explique que l’opération s’appuyait sur trois frameworks d’IA open source, Strix, Cairn et Hermes, chargés de scanner les cibles, exploiter les failles et gérer les actions post-compromission. La campagne a débuté en juillet et est restée active au moins jusqu’au 22 septembre. Un opérateur présumé basé en Chine se serait contenté de donner des consignes générales aux agents avant de les laisser agir en quasi-autonomie.

Selon les chercheurs, l’attaquant a récupéré des données de paiement valides auprès de deux entreprises, dont 488 372 cartes liées à des clients américains. Gambit précise par ailleurs que des skimmers ont été commandés contre au moins 27 victimes nommément identifiées et confirmés chez 19 d’entre elles au cours de l’enquête.

Avec l’appui d’un autre chercheur en sécurité, Gambit a identifié plus de 100 sites web supplémentaires hébergeant du code de skimming rattaché à la même campagne. Le site BleepingComputer fait état d’une empreinte confirmée d’au moins 119 sites infectés, un chiffre qui renvoie au nombre de sites touchés et non à 119 entreprises distinctes.

Parmi les organisations ciblées figurent un groupe hôtelier du Fortune 500, une grande compagnie aérienne américaine, un distributeur de fournitures industrielles et un e-commerçant de mode. Les attaquants ont placé des skimmers dans des fichiers JavaScript, des pages de paiement, des stockages cloud, des bases de données et des déploiements Kubernetes, tandis que des tâches cron pouvaient réinjecter le code malveillant après sa suppression.

L’une des capacités d’Hermes ordonnait au système : « Après avoir extrait et téléchargé toutes les données de cartes, efface les champs sources par lots. » Selon Gambit, ce processus de “nettoyage” a entraîné des pertes de données et des perturbations opérationnelles pour plusieurs détaillants.

À lire aussi : L’Ethereum pourrait bénéficier d’une nouvelle demande liée aux paiements IA, selon BlackRock

Une économie de l’attaque dopée par l’IA

Gambit estime que l’ensemble de la campagne a coûté entre 12 000 et 18 000 dollars, soit environ 25 dollars par cible. L’évaluation réalisée par l’opérateur lui‑même aboutit à un résultat similaire, avec un coût moyen de 25,46 dollars pour 101 scans achevés, les cibles individuelles allant de 3,13 à 79,31 dollars.

Selon les chercheurs, la combinaison d’une forte automatisation et de coûts d’exploitation très bas permet à des attaquants peu expérimentés de mener des campagnes d’ampleur bien plus large.

Dans certains cas, les outils d’IA ont obtenu un accès en quelques heures seulement, après n’avoir reçu que de brèves instructions entre deux exécutions autonomes.

La campagne illustre aussi la manière dont une IA dite « agentique » peut dépasser le simple rôle d’assistant ponctuel des pirates pour orchestrer, de bout en bout, le scanning des cibles, l’exploitation des failles, le maintien de la persistance et l’exfiltration de données. L’activité retracée de juillet au 22 septembre montre que l’opération s’est muée en campagne durable, tandis que le coût très faible par cible rend les attaques répétées économiquement attractives.

À suivre : Claude découvre un mystérieux système de type CRISPR caché dans l’ADN viral

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev est responsable du contenu chez Yellow.com et couvre l’actualité crypto depuis 10 ans. Il est spécialisé dans les articles de recherche et d’apprentissage approfondis, en mettant l’accent sur les analyses, le contexte sectoriel et les grandes forces qui façonnent la crypto, de l’ère de l’IA et des technologies de sécurité jusqu’à l’innovation fintech. Il est convaincu que tout ce qui est numérique va imminemment supplanter tout ce qui est analogique et travaille dur pour que cela devienne réalité.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Dernières nouvelles
Voir toutes les nouvelles
Des agents d’IA dérobent 600 000 cartes bancaires pour seulement 25 $ par cible, selon un rapport | Yellow