Angriff mit KI-Agenten auf hunderte Shops: 600.000 Kreditkartendaten geklaut
IT-Sicherheitsforscher sind auf eine Angriffskampagne eines bösartigen Akteurs gestoßen, der mittels KI-Agenten hunderte Online-Shops attackiert hat. Die Analysten konnten auf den Testserver des Angreifers zugreifen und die Kampagne darauf rekonstruieren. Wie dieser Zugriff auf den Server gelang, erörtern die IT-Forscher jedoch nicht.
Den Angaben zufolge hat der Angreifer oder die Angreiferin zwischen dem 10. und 15. September dieses Jahres 105 Angriffsprojekte begonnen, die bei mindestens 27 Unternehmen zur Kompromittierung der Systeme mit unterschiedlicher Reichweite geführt haben, schreibt das IT-Sicherheitsunternehmen Gambit Security. Die Aktivitäten lassen sich demzufolge bis zum Juli 2026 zurückverfolgen und sie dauern weiter an. Forbes zufolge hat Anthropic das genutzte Konto identifiziert und gesperrt, Cloudflare gab dort ebenfalls an, die Infrastruktur des Angreifers bereits abgeschaltet zu haben – der habe jedoch schnell neue Server eingerichtet.
Angriffskampagne weitgehend mit KI automatisiert
Die KI-Agenten haben die Angriffe weitgehend autonom ausgeführt, erklären die Analysten. Dabei haben sie zig Unternehmen am Tag ins Visier genommen. Die IT-Forscher konnten nachvollziehen, dass dabei mindestens Daten von 600.000 Kreditkarten, die noch nicht abgelaufen waren, von zwei Unternehmen kopiert wurden. Bei fünf Unternehmen haben die KI-Agenten Skimmer-Skripte installiert, die Kreditkartendaten abgreifen. Der oder die Angreifer erhielten in unterschiedlichem Umfang Zugriff auf Systeme, etwa auf die eines Fortune-500-Unternehmens aus dem Gastgewerbe, einer großen US-Fluglinie, eines großen US-Distributors für Industriebedarf und eines US-amerikanischen Online-Modehändlers.
Hatten die Angreifer Zugang erlangt, benötigten sie üblicherweise weniger als einen Tag, in vielen Fällen nur wenige Stunden, um den Angriff zu vollenden. Die Analysten stützen ihre Erkenntnisse auf die Daten, die sie auf dem Testserver (Staging Server) gefunden haben, etwa die ausgeleiteten Daten und die zugehörigen Werkzeuge. Die kompromittierten Systeme konnten sie in freier Wildbahn gegenprüfen, die injizierten Skimmer waren noch immer aktiv oder wurden zwar bereits entfernt, fanden sich jedoch in den Logs mehrerer Scanner. Als dritte Quelle dienen Logs und Aussagen der KI auf dem Server.
Zwar könnten KI-Angaben falsch sein, große Teile davon ließen sich aber mit den ersten beiden Methoden bestätigen. Wo keine unabhängige Prüfung möglich war, werten die Forscher KI-Angaben daher als zutreffend, sofern die Log-Dateien der Exploit-Prozesse einen Erfolg belegen. Die Auswertung sei noch nicht vollständig, einzelne Fehler seien möglich. Das tatsächliche Ausmaß der Kampagne schätzen die Forscher allerdings größer ein als dokumentiert.
Details zu den Angriffen
Die oder der Angreifer setzten drei quelloffene KI-Agenten ein: Strix zur Schwachstellensuche, Cairn für automatische Angriffe und Exploits und Hermes zur Verwaltung und Steuerung der Angriffskampagne. Den Zugriff auf die KI-Modelle lieferte OpenRouter. Am 25. August wies das OpenRouter-Konto Ausgaben von rund 7000 US-Dollar für einen vierwöchigen Zeitraum aus. In den drei folgenden Wochen stellte der Angreifer den Log-Dateien zufolge täglich rund doppelt so viele Anfragen an die KI-Modelle, die Gesamtkosten dürften daher zwischen 12.000 und 18.000 US-Dollar liegen. Die eigene Kostenaufstellung des Angreifers weist im Schnitt 25,46 US-Dollar pro Ziel aus.
Die Anweisungen des Angreifers an die KI-Agenten sind auf Chinesisch verfasst. Die meisten erbeuteten Kreditkarten wurden in den USA ausgegeben (79,0 %), gefolgt von den Vereinigten Arabischen Emiraten (2,2 %), Saudi-Arabien (1,1 %), dem Vereinigten Königreich (1,0 %) und Neuseeland (0,9 %). Der ausführliche Zwischenbericht liefert Interessierten weitergehende Einblicke, wie die KI-Agenten Datenbanken zerschossen haben oder etwa zur Installation der Skimmer-Malware vorgegangen sind. Außerdem listet der Bericht Hinweise auf eine Kompromittierung (Indicators of Compromise, IOC) auf, anhand derer Admins prüfen können, ob bei ihnen die Kampagne erfolgreich zugeschlagen hat.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.