ESPN DeportesChepo de la Torre: No pagamos el precio por ser los mejoresESPNRice bests Boone's belief by slugging homers 40, 41The Jerusalem PostIsrael Election 2026: What does Itamar Ben-Gvir's Otzma Yehudit stand for?InquirerEx-DPWH exec in Zaldy Co case to cite lack of equipment as defenseBollywood HungamaKaran Johar’s Rs. 480 crore jump: How he went from 5th to 4th on Hurun’s Bollywood Rich ListRTP DesportoDinis Ferreira vice-campeão do mundo de triatlo de junioresPunchJUST IN: Anthony Joshua, Tyson Fury to fight in Cardiff December 11Complete SportsNFF To Celebrate Simon’s 100th Super Eagles AppearanceGlobal NewsKenneth Law’s sentencing hearing to hear from more victims’ familiesWirtualna PolskaMetropolita przemyski apeluje o modlitwę w intencji ofiar z Jarosławian-tv"Es ist beängstigend": Ex-England-Stürmer Carroll: "Wurde sexuell missbraucht"Interia"Będzie ukarany z całą surowością". Premier reaguje po tragedii w klasztorze
The Daily Newsstand · Free, Always
Thursday, September 24, 2026

600 000 cartes bancaires piratées : trois IA ont compromis des centaines de boutiques en ligne

Translate

Un pirate s’est servi de trois IA pour mener des cyberattaques contre des centaines de boutiques en ligne. L’opération a permis de voler plus de 600 000 numéros de carte bancaire et d’infecter 119 sites de e-commerce au cours de l’été.

Les chercheurs de Gambit Security révèlent avoir découvert une nouvelle campagne de piratage entièrement pilotée par l’intelligence artificielle. Survenue entre juillet et septembre 2026, l’attaque a permis de compromettre au moins 119 sites marchands. Sur ces sites, les IA ont dérobé plus de 600 000 numéros de carte bancaire non expirées.

Les investigations pointent du doigt un cybercriminel isolé, résidant en Chine. Dans les faits, son rôle s’est résumé à donner de brèves instructions à ses agents d’IA… avant de les laisser travailler seuls pendant des heures, sans la moindre supervision.

« L’attaque a été menée de façon presque entièrement autonome », estime Gambit Security, qui a pu analyser le serveur de commande du pirate.

Trois IA impliquées dans la cyberattaque

Trois intelligences artificielles open source sont à l’origine de l’offensive. Dans un premier, le pirate chinois a chargé un agent intitulé Strix de scanner les sites à la recherche de failles de sécurité. Une fois les brèches débusquées, une IA appelée Cairn prenait le relais. En toute autonomie, elle exploitait automatiquement les failles jusqu’à décrocher un accès administrateur.

Dans un troisième temps, un agent baptisé Hermes entrait en scène. C’est cette intelligence artificielle qui pilotait toute la campagne, prenait les décisions stratégiques et dirigeait les deux autres outils, de l’intrusion à la prise de contrôle. Pour fonctionner, l’agent s’appuyait sur le modèle Claude Opus 4.6 d’Anthropic. Entre le 10 et le 15 septembre, l’attaquant a lancé 105 attaques reposant sur cette procédure. Au moins 27 entreprises ont été piratées par le trio sur cette période de cinq jours.

« Là où l’accès a été obtenu, cela prenait généralement moins d’une journée. […] Dans de nombreux cas, il n’a fallu que quelques heures », explique Gambit.

119 sites marchands piégés

Au total, les chercheurs ont recensé 119 sites compromis. Parmi les victimes de l’opération, on trouve une grande chaîne hôtelière du Fortune 500, une importante compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne. Durant l’attaque, les sites ont été infectés par des scripts « skimmers ». Il s’agit de bouts de code malveillant, directement glissés sur les pages de paiement pour intercepter les données bancaires au moment de l’achat.

Quand un internaute entre ses numéros de carte, les scripts s’en emparent, sans que la victime ne se rende compte de quoi que ce soit. Sur un site marchand américain, les pirates ont même installé une tâche automatique qui réinjectait le script malveillant toutes les deux minutes s’il venait à être supprimé.

À lire aussi : 30 000 cartes bancaires françaises sont en vente sur un « Amazon » du dark web

Une cyberattaque rentable

Selon les chercheurs, les agents avaient reçu l’ordre de faire le ménage après leur passage. Une fois les données volées, ils devaient supprimer les informations bancaires directement dans les bases de données des sites compromis. Cette instruction, débusquée dans les fichiers de configuration d’Hermes, a fait des dégâts collatéraux. Dans certains cas, des sauvegardes internes ont été effacées, un peu comme si un ransomware était passé par là.

Les chercheurs estiment que l’attaquant a dépensé entre 12 000 et 18 000 dollars en deux mois pour orchestrer la cyberattaque. Le pirate s’est en effet servi de modèles d’IA facturés à l’usage. Plus il demandait à ses trois IA de pirater des sites, plus il devait débourser de l’argent. L’opération s’est néanmoins avérée très rentable. Rapporté au nombre de cibles, l’opération revient à 25 dollars par entreprise attaquée. La cible la moins chère lui a coûté 3 dollars. Au vu du nombre de cartes de crédit siphonnées, l’attaque peut être considérée comme très lucrative.

À lire aussi : ChatGPT a lancé une nouvelle cyberattaque – le site d’un gouvernement a été piraté

L’attaque démontre que des agents IA sont désormais capables de mener une attaque de bout en bout, sans intervention humaine au cours du processus. Jusqu’ici, ce genre d’opération à grande échelle reposait sur l’expertise d’une équipe de pirates chevronnés. Avec des outils comme Strix, Cairn et Hermes, n’importe quel attaquant, même peu qualifié, peut lancer l’attaque et dégager des bénéfices substantiels. Les chercheurs précisent que l’attaque « se poursuit toujours ». 

View the original on 01net

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.