/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F434%2Fafc3a9b36d3caf5a71d1a1d4b5f67904.png)
Хакер за допомогою ШІ-агентів викрав дані понад 600 тисяч банківських карток
Фахівці компанії Gambit Security виявили масштабну кіберзлочинну кампанію, під час якої зловмисник використовував агентів штучного інтелекту для пошуку вразливостей, проникнення на вебсайти та встановлення шкідливого програмного забезпечення, призначеного для викрадення платіжних даних. У результаті атаки було викрадено понад 600 тисяч записів із даними банківських карток, значна частина яких належала американським користувачам.
Кампанію вдалося виявити після того, як кіберзлочинець залишив власну інфраструктуру у відкритому доступі в інтернеті. Це дозволило дослідникам Gambit Security проаналізувати механізм атак, встановити використані інструменти та оцінити масштаби компрометації.
За даними дослідників, зловмисник застосовував ШІ-агентів на базі китайських моделей DeepSeek і Kimi, а також Claude Opus 4.6 від американської компанії Anthropic. Вони використовувалися для автоматизації окремих етапів кібератак, зокрема виявлення вразливостей, отримання доступу до вебресурсів і розміщення шкідливого коду.
Встановлені на скомпрометованих сайтах програми дозволяли перехоплювати дані банківських карток під час проведення платежів. Такий спосіб викрадення інформації створює ризики не лише для компаній, чиї ресурси були атаковані, а й для їхніх клієнтів, які вводили платіжні реквізити на заражених сторінках.
Понад 600 тисяч записів і десятки скомпрометованих компаній
За інформацією Gambit Security, протягом 10–15 вересня зловмисник атакував до 100 компаній, а щонайменше 27 із них були скомпрометовані. На 19 підтверджених вебсайтах дослідники виявили шкідливий код для викрадення платіжних даних. Ще понад 100 сайтів пов’язали з цією кіберзлочинною кампанією.
Загалом зловмиснику вдалося отримати понад 600 тисяч записів із даними банківських карток. Приблизно 488 тисяч із них стосувалися американських власників карток.
Однією з особливостей кампанії стала низька вартість автоматизованих атак. За оцінками Gambit Security, використання ШІ-агентів дозволило проводити атаки на окремі компанії з витратами від $3,13 до $79,31.
Водночас наведені показники стосуються оціненої вартості використання інструментів під час атак і не обов’язково охоплюють усі витрати зловмисника на підготовку та підтримання кіберзлочинної інфраструктури.
Зловмисник продовжує створювати нові сервери
Після виявлення кампанії Gambit Security повідомила постраждалі компанії та розпочала співпрацю з Cloudflare і некомерційною організацією Shadowserver Foundation для блокування інфраструктури, яку використовував кіберзлочинець.
Однак, за інформацією Cloudflare, зловмисник продовжує створювати нові сервери, що ускладнює остаточне припинення кампанії.
Виявлений інцидент став ще одним прикладом використання комерційно доступних моделей штучного інтелекту для автоматизації кібератак. ШІ-агенти можуть виконувати послідовність завдань, які раніше потребували безпосередньої участі людини, зокрема аналізувати програмний код, виявляти вразливості та взаємодіяти з інфраструктурою атакованих ресурсів.
Раніше компанія Anthropic повідомляла про виявлення та припинення окремої російської кібершпигунської кампанії проти українських державних, військових і дипломатичних установ. За її даними, зловмисники використовували Claude на багатьох етапах операцій, частково автоматизувавши підготовку та проведення атак.
Водночас підтвердженої інформації про зв’язок між цією кампанією та викраденням платіжних даних, виявленим Gambit Security, немає.