Autonomiczne agenci AI pomogli wykraść ponad 600 tys. rekordów kart płatniczych i rozprzestrzenić skimmery płatnicze na co najmniej 119 stronach internetowych – wynika z analizy specjalistów ds. cyberbezpieczeństwa śledzących tę kampanię.
Najważniejsze informacje
- Skradziono ponad 600 tys. ważnych rekordów kart płatniczych z dwóch firm, w tym 488 372 karty należące do klientów z USA.
- Badacze potwierdzili działanie skimmerów u 19 zidentyfikowanych ofiar i powiązali z tą samą kampanią ponad 100 dodatkowych zainfekowanych witryn.
- Szacunkowy koszt operacji wyniósł od 12 do 18 tys. dolarów, czyli średnio ok. 25 dolarów na cel.
Ataki agentów AI
Firma Gambit Security ustaliła, że w kampanii wykorzystano trzy otwartoźródłowe frameworki AI – Strix, Cairn i Hermes – do skanowania celów, wykorzystywania luk bezpieczeństwa i obsługi działań po skutecznym włamaniu. Kampania rozpoczęła się w lipcu i była aktywna co najmniej do 22 września. Według badaczy, podejrzewany operator z Chin przekazywał agentom jedynie podstawowe instrukcje, po czym w dużej mierze pozwalał im działać autonomicznie.
Według Gambit napastnik pozyskał ważne dane kart płatniczych z dwóch firm, w tym 488 372 karty należące do klientów z USA. Osobno Gambit ustalił, że skimmery zostały zlecone przeciwko co najmniej 27 nazwanym ofiarom i potwierdzone u 19 z nich w trakcie dochodzenia.
Przy wsparciu innego badacza bezpieczeństwa Gambit zidentyfikował ponad 100 dodatkowych stron zawierających kod skimmera powiązany z tą samą kampanią. Serwis BleepingComputer podał, że łączny potwierdzony zasięg obejmuje co najmniej 119 stron internetowych – chodzi przy tym o liczbę zainfekowanych witryn, a nie 119 osobnych firm.
Wśród zaatakowanych organizacji znalazła się spółka z listy Fortune 500 z sektora hotelarskiego, duża amerykańska linia lotnicza, dystrybutor artykułów przemysłowych oraz internetowy sprzedawca odzieży. Atakujący umieszczali skimmery w plikach JavaScript, na stronach finalizacji płatności, w zasobach chmurowych, bazach danych oraz wdrożeniach Kubernetes, a zadania cron umożliwiały odtworzenie złośliwego kodu po jego usunięciu.
Jedna z „umiejętności” Hermesa zawierała instrukcję: „Po wyodrębnieniu i pobraniu wszystkich danych kart usuń pola źródłowe partiami”. Według Gambit, ten proces „sprzątania” spowodował utratę danych oraz zakłócenia operacyjne u kilku detalistów.
Przeczytaj także: Ethereum może zyskać nowy popyt dzięki płatnościom AI, twierdzi BlackRock
Koszty ataku z użyciem AI
Gambit oszacował, że cała kampania kosztowała między 12 a 18 tys. dolarów, co daje w przybliżeniu 25 dolarów na cel. Własna analiza operatora przyniosła zbliżony wynik – średnio 25,46 dolara w przeliczeniu na 101 zakończonych skanów, przy koszcie pojedynczego celu od 3,13 do 79,31 dolara.
Badacze zwracają uwagę, że połączenie automatyzacji i niskich kosztów operacyjnych może umożliwić osobom o ograniczonych kompetencjach technicznych prowadzenie szeroko zakrojonych kampanii.
W niektórych przypadkach narzędzia AI uzyskiwały dostęp w ciągu kilku godzin, bazując na krótkich instrukcjach przekazywanych między kolejnymi autonomicznymi uruchomieniami.
Kampania pokazuje też, że „agentyczne” systemy AI mogą wyjść poza wspieranie cyberprzestępców w pojedynczych zadaniach i samodzielnie koordynować pełen łańcuch ataku: skanowanie, eksploatację podatności, utrzymanie dostępu oraz kradzież danych. Aktywność od lipca do 22 września sugeruje, że operacja przekształciła się w trwającą kampanię, a niski koszt jednostkowy sprawiał, że powtarzane ataki były ekonomicznie opłacalne.
Następny artykuł: Claude odkrywa tajemniczy system podobny do CRISPR ukryty w wirusowym DNA

