AI‑agents stelen 600.000 creditcards voor slechts 25 dollar per doelwit

Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)
Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)

Autonome AI‑agents hebben geholpen om meer dan 600.000 creditcardgegevens te stelen en betaal-skimmers te plaatsen op minimaal 119 websites. Dat blijkt uit onderzoek van cybersecurityspecialisten die de campagne op de voet volgden.

Belangrijkste punten

  • Meer dan 600.000 geldige creditcardrecords zijn gestolen bij twee bedrijven, waaronder 488.372 kaarten van Amerikaanse klanten.
  • Onderzoekers bevestigden de aanwezigheid van skimmers bij 19 met naam genoemde slachtoffers en koppelden meer dan 100 extra besmette websites aan dezelfde campagne.
  • De operatie kostte naar schatting 12.000 tot 18.000 dollar, gemiddeld zo’n 25 dollar per doelwit.

AI‑agenten in de aanval

Gambit Security meldt dat de operatie drie open‑source AI‑frameworks inzette — Strix, Cairn en Hermes — om doelwitten te scannen, kwetsbaarheden te misbruiken en activiteiten na een geslaagde inbraak te beheren. De campagne begon in juli en liep door tot ten minste 22 september. Een vermoedelijke Chinese dader gaf de agents slechts globale instructies en liet ze vervolgens grotendeels autonoom hun werk doen.

Volgens de onderzoekers verkreeg de aanvaller geldige betaalkaartgegevens bij twee bedrijven, waaronder 488.372 kaarten van Amerikaanse klanten. Gambit meldde daarnaast dat tegen minstens 27 met naam genoemde slachtoffers skimmers waren ingezet; bij 19 van hen kon het bedrijf de kwaadaardige code tijdens het onderzoek daadwerkelijk bevestigen.

Met hulp van een andere securityonderzoeker identificeerde Gambit meer dan 100 extra websites met skimmer‑code die aan dezelfde campagne te koppelen zijn. Volgens BleepingComputer kwam de aantoonbare voetafdruk daarmee uit op minimaal 119 websites. Dit cijfer verwijst naar besmette sites, niet naar 119 afzonderlijke ondernemingen.

Tot de getroffen organisaties behoorden onder meer een Fortune 500‑hotelketen, een grote Amerikaanse luchtvaartmaatschappij, een distributeur van industriële producten en een online moderetailer. Aanvallers plaatsten skimmers in JavaScript‑bestanden, afrekenpagina’s, cloud‑opslag, databases en Kubernetes‑omgevingen; via cronjobs kon de kwaadaardige code na verwijdering automatisch worden teruggezet.

Eén van de zogeheten “skills” in Hermes gaf de instructie: “Na het extraheren en downloaden van alle kaartdata, wis de bronvelden in batches.” Volgens Gambit leidde dit opschoningsproces bij meerdere retailers tot dataverlies en verstoringen in de bedrijfsvoering.

Lees ook: Ethereum kan nieuwe vraag krijgen vanuit AI‑betalingen, zegt BlackRock

Kosten van de AI‑aanval

Gambit schat dat de volledige campagne tussen de 12.000 en 18.000 dollar kostte, neerkomend op ongeveer 25 dollar per doelwit. De eigen evaluatie van de operator kwam op een vergelijkbare uitkomst: gemiddeld 25,46 dollar per afgeronde scan, met individuele doelwitten variërend van 3,13 tot 79,31 dollar.

Volgens de onderzoekers maakt de combinatie van vergaande automatisering en lage operationele kosten het mogelijk dat aanvallers met beperkte technische kennis grootschalige campagnes kunnen draaien. In sommige gevallen wisten de AI‑tools al binnen enkele uren toegang te krijgen, op basis van slechts korte instructies tussen autonome runs door.

De operatie illustreert bovendien hoe ‘agentic AI’ een stap verder gaat dan het assisteren bij losse hacktaken: de agents coördineren nu complete ketens van scannen, exploiteren, persistente toegang behouden en datadiefstal. Activiteit die is terug te voeren tot de periode van juli tot en met 22 september wijst op een structurele, volgehouden campagne, terwijl de extreem lage kosten per doelwit herhaalde aanvallen economisch haalbaar maken.

Lees verder: Claude ontdekt mysterieus CRISPR‑achtig systeem verborgen in viraal DNA

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande onderzoeksartikelen en leerstukken, met een focus op analytische verslaggeving, industriële context en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overtreffen en werkt hard om dat te laten uitkomen.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Laatste nieuws
Toon al het nieuws
AI‑agents stelen 600.000 creditcards voor slechts 25 dollar per doelwit | Yellow