Новини

ШІ-агенти зламували інтернет-магазини: які наслідки

Неустановлений зловмисник, схоже, керуючись фінансовими мотивами, використовує фреймворки для створення ШІ-агентів з відкритим вихідним кодом для масштабних атак на сотні інтернет-магазинів. Хакер вже викрав дані більше 600 тисяч банківських карт по всьому світу, повідомила компанія Gambit, що працює в сфері кібербезпеки.

Кампанія триває щонайменше з липня і продовжується станом на 22 вересня. За п’ять днів зловмисник скомпрометував не менше 27 компаній і ініціював понад 100 атак. Як вказують дані Gambit, незважаючи на широкий охоплення цілей, атакуючий викрав дійсні дані більше 600 тисяч карт у двох компаній, а також впровадив шкідливе ПЗ (скіммери) на сайти п’яти інших організацій для збору платіжної інформації. Дослідники зазначають, що кампанія спирається на три ШІ-інструменти, які дозволяють щоденно реалізовувати ланцюги атак проти десятків компаній:

  • Strix — фреймворк для тестування на проникнення, призначений для сканування та виявлення вразливостей;
  • Cairn — автономний двигун для експлуатації вразливостей, що вирішує такі завдання, як отримання командної оболонки (shell) або прав адміністратора. Його не слід плутати з однойменним інструментом для аналізу шкідливого ПЗ за допомогою ШІ, нещодавно представленим компанією Cisco Talos;
  • Hermes — інструмент для координації кампанії, виконання дій на етапі пост-експлуатації, прийняття тактичних рішень і управління шкідливою активністю з використанням моделі Claude-Opus-4.6.

За даними дослідників Gambit, в період з 23 по 31 серпня інструмент Strix був запущений 146 разів проти 138 хостів, а загальний час сканування склав 633 години. У Hermes була закладена роль (персона) під назвою «SOUL — Red Team Operator» і 121 навичка, 78 з яких безпосередньо пов’язані з проведенням атак.

Дослідники повідомляють, що оператор-людина (передбачається, з Китаю) давав ШІ-агентам короткі інструкції щодо цілей операції, після чого ті діяли самостійно. В період з 10 по 15 вересня зловмисник, як повідомляється, ініціював 105 окремих хвиль атак, досягнувши тієї чи іншої міри успіху як мінімум у 27 випадках. Скіммери впроваджувалися на цільові сайти з використанням різних методів, залежно від рівня доступу, виявлених вразливостей і архітектури систем.

Серед зафіксованих методів: додавання шкідливого коду в легітимні JavaScript-файли, вставка тегів скриптів на сторінки оформлення замовлення або в блоки Google Tag Manager, «отруєння» контенту в S3-сховищах/CDN і серверних кешах, зміна полів бази даних, модифікація розгортань Kubernetes, а також використання завдань cron для відновлення скіммера після його видалення. Дослідники Gambit отримали доступ до проміжного сервера, який використовував зловмисник, і виявили прямі докази його діяльності.

 Джерело: https://toneto.net

Search