AIエージェントが60万超のクレジットカード情報窃取 1件あたりわずか25ドルと報告

Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)
Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)

自律型AIエージェントを活用した攻撃キャンペーンにより、60万件超のクレジットカード情報が窃取され、 少なくとも119のウェブサイトに決済スキマーが仕掛けられていたことが、追跡調査を行ったサイバーセキュリティ研究者の報告で明らかになった。

主要ポイント

  • 2社から60万件超の有効なクレジットカード情報が盗まれ、そのうち48万8,372件は米国顧客のカードだった。
  • 研究者は、名指しされた19組織でスキマー設置を確認し、さらに100超の感染サイトが同一キャンペーンに紐づくと分析した。
  • 作戦コストは推計1万2,000〜1万8,000ドルで、ターゲット1件あたり平均約25ドルにとどまる。

AIエージェントによる攻撃の実態

セキュリティ企業Gambit Securityによると、攻撃ではStrix、Cairn、Hermesという 3つのオープンソースAIフレームワークが用いられ、標的のスキャン、脆弱性の悪用、 侵入後の活動管理までを自動化していた。

このキャンペーンは7月に開始され、 少なくとも9月22日まで活動を継続。中国系とみられるオペレーターがエージェントに大まかな指示を与えた後は、 ほぼ自律的に攻撃を進めていたとされる。

研究者によれば、攻撃者は2社から有効な決済カード情報を入手し、その中には米国顧客分として48万8,372件が含まれていた。 Gambitは別途、少なくとも27の名指しされた企業へのスキマー設置指令を確認し、 調査中にそのうち19社で実際の感染を検証した。

さらに他のセキュリティ研究者の協力を得て、Gambitは同一キャンペーンに関連するとみられるスキマーコードを 埋め込まれた追加の100超のウェブサイトを特定。BleepingComputerは、確認済みの感染サイト総数を少なくとも119と報じており、 これは119社という企業数ではなく、感染が判明したサイト数を指す。

影響を受けた組織には、フォーチュン500に名を連ねるホスピタリティ企業、大手米国航空会社、 産業用資材ディストリビューター、オンラインファッション小売企業などが含まれる。 攻撃者はスキマーをJavaScriptファイル、チェックアウトページ、クラウドストレージ、データベース、 さらにはKubernetes環境にまで仕込み、cronジョブを用いて、削除されても悪性コードを自動的に復元できるようにしていた。

Hermesの機能の一つには「すべてのカードデータを抽出・ダウンロードした後、元データフィールドをバッチで消去せよ」との指示が含まれていた。 Gambitによれば、この“後始末”処理によって複数の小売業者でデータ消失や業務障害が発生したという。

関連記事: イーサリアム、AI決済需要の新たな受け皿に ブラックロックが示す見方

攻撃コストと経済性

Gambitは、このキャンペーン全体のコストを1万2,000〜1万8,000ドルと推計し、 ターゲット1件あたりではおよそ25ドルに相当すると試算した。 攻撃者自身のレビューでも類似の数字が示されており、 完了した101件のスキャンの平均コストは25.46ドル、個別ターゲットでは3.13〜79.31ドルの範囲だった。

研究者らは、自動化と低い運用コストの組み合わせにより、高度なスキルを持たない攻撃者でも 大規模なキャンペーンを展開できるようになると警鐘を鳴らす。

実際、事例によっては、AIツールがごく短い指示を与えられただけで、 数時間以内に標的環境への侵入を達成していたケースもあったという。

今回のキャンペーンは、エージェント型AIが単に個別の作業を支援する段階を超え、 スキャン、侵入、持続化、そしてデータ窃取までを一貫してオーケストレーションできることを示した。 7月から9月22日まで追跡された活動からは、攻撃が一時的な試行にとどまらず持続的なキャンペーンへと発展した様子がうかがえ、 1件あたりの低コストが、同一標的への継続的・反復的な攻撃を経済的に成立させている構図が浮き彫りになっている。

次に読む: ClaudeがウイルスDNA内に潜む謎のCRISPR様システムを発見

Alexey Bondarev profile photo

Alexey Bondarev

アレクセイ・ボンダレフは Yellow.com のコンテンツ責任者であり、過去 10 年間にわたって暗号資産分野を取材してきました。彼は、綿密なリサーチ記事や学習向けコンテンツを専門としており、分析的なレポーティング、業界の文脈整理、そして AI 時代やセキュリティ技術、フィンテック・イノベーションに至るまで、暗号資産を形作る大きな力に焦点を当てています。彼は、デジタルなものがやがてアナログなものすべてを凌駕すると信じており、その実現に向けて日々努力しています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
AIエージェントが60万超のクレジットカード情報窃取 1件あたりわずか25ドルと報告 | Yellow