ИИ-агенты за пять дней похитили данные 600 тысяч банковских карт в ходе 105 кибератак
© Сгенерировано ИИ
Автономные ИИ-инструменты под управлением одного оператора провели 105 кибератак в период с 10 по 15 сентября 2026 года, похитив более 600 тыс. действующих записей платежных карт с ресурсов 27 компаний. По данным отчета Gambit Security, для полной компрометации инфраструктуры жертв автономным агентам требовалось от нескольких часов до суток, передает SecurityLab.
Среди пострадавших организаций зафиксированы международный гостиничный оператор из списка Fortune 500, крупная американская авиакомпания, промышленный поставщик и ритейлер одежды.
Стек языковых моделей
В кампании применялась связка трех открытых автономных утилит, взаимодействовавших через сервис OpenRouter:
- Strix (поиск уязвимостей): функционировал на базе моделей GLM 5.2 и DeepSeek v4 Pro;
- Cairn (эксплуатация и получение root-доступа): задействовал DeepSeek v4.1 Flash;
- Hermes (оркестрация и координирование задач): обращался к Anthropic Opus 4.6 (после того, как более новые модели отказались выполнять вредоносные инструкции).
За 260 сессий человек-оператор направил 1951 короткую команду на китайском языке, ограничившись указанием целей. Затраты на использование LLM-моделей с июля по сентябрь 2026 года составили от $12 тыс. до $18 тыс. (в среднем $25,46 за одно успешное сканирование).
Внедрение скиммеров
Агент Cairn формировал динамические цепочки эксплуатаций под каждую цель. В одном из эпизодов инструмент последовательно реализовал SQL-инъекцию, обход двухфакторной аутентификации (MFA), выполнение произвольного кода (RCE), получение root-прав, компрометацию AWS Secrets Manager и выгрузку базы данных Magento.
Похищение платежных данных выполнялось с помощью веб-скиммеров, внедренных на 100+ сайтах. Вредоносный код занедрялся через:
- правку целевых JavaScript-файлов и контейнеров Kubernetes initContainer;
- компрометацию S3-бакетов и блоков Google Tag;
- использование задач cron (с интервалом перезаписи каждые две минуты) для обхода авторазвертывания системы.
Из выгруженных 600 тыс. карт 488 372 записи (79%) принадлежали клиентам финансовых организаций США.
Сопутствующий инфраструктурный ущерб
В процессе заметания следов присутствия агент Hermes некорректно применил правило очистки временных таблиц в базе данных Magento. В результате ошибки утилита безвозвратно удалила 180 таблиц, включая резервные копии системных администраторов компании-жертвы.
Читайте также: Алексей Морозков: как оценить реальную защищенность бизнеса и правильно расставить приоритеты в ИБ
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
«Инфосекьюрити Сервис» получила аккредитацию Морского регистра на аудит кибербезопасности судовых систем
QTECH открыла доступ к системе управления ИТ-инфраструктурой
Алексей Морозков: как оценить реальную защищенность бизнеса и правильно расставить приоритеты в ИБ
УЦСБ развернул PT Application Firewall Pro для защиты веб-порталов с персональными данными
К2Тех назвал три основных тренда развития ИТ-инфраструктуры российских компаний
ITG форсирует уход из стран НАТО после ареста руководителя в Амстердаме и остановки ЦОД Equinix


