Ein einzelner Akteur nutzte KI-Agenten, um Unternehmen mit Maschinengeschwindigkeit anzugreifen, 105 Angriffe zu starten und letztlich mehr als 600.000 Kreditkartendaten zu stehlen.
Forscher von Gambit Security haben die Kampagne aufgedeckt, bei der drei quelloffene KI-Systeme eingesetzt wurden, um Aufgaben zu automatisieren, die normalerweise von erfahrenen menschlichen Hackern erledigt werden. Die Agenten suchten nach Zielen und Schwachstellen, führten Exploit-Versuche durch, stahlen Informationen und installierten Malware.
Während eines beobachteten fünftägigen Angriffszeitraums wurden mindestens 27 Organisationen kompromittiert.
Die umfassendere Kampagne lief bereits seit mindestens Juli, und die Forscher sagen, dass der Akteur im Verhältnis zum Umfang der Aktivitäten relativ wenig für die Nutzung der KI-Modelle ausgab. Der Fall liefert daher ein konkretes Beispiel dafür, wie KI-Agenten den erforderlichen menschlichen Arbeitsaufwand für Cyberangriffe auf eine große Zahl von Zielen verringern können – ein Muster, das Jon Markman von Forbes als „frühe öffentliche Demonstration einer neuen Normalität“ bezeichnet.
So funktioniert der agentische Angriff zum Diebstahl von Kartendaten
Die Forscher führen die Kampagne auf einen finanziell motivierten chinesischsprachigen Akteur zurück.
Der Akteur arbeitete jedoch nicht allein: Drei quelloffene KI-Agenten-Frameworks – Strix, Cairn und Hermes – erledigten den Großteil der Arbeit und ermöglichten es einer einzelnen Person, mit relativ wenig manueller Arbeit Angriffe gegen mehrere Organisationen zu steuern.
Der Prozess begann damit, dass Strix potenzielle Ziele auf Schwachstellen untersuchte. Gleichzeitig wurde Cairn als autonome Exploit-Engine eingesetzt, um einen Weg in das Ziel zu verfolgen, sobald ein Ziel festgelegt war. Hermes diente anschließend als Orchestrierungsschicht, koordinierte den Betrieb und führte Aufgaben nach dem Zugriff aus, darunter die Extraktion von Daten und die Veränderung kompromittierter Infrastrukturen.
Die Kampagne war ungewöhnlich hartnäckig. Laut HackRead, waren die Agenten so konfiguriert, dass sie ihre Ziele so lange untersuchten, bis sie Erfolg hatten, eine Zeitüberschreitung eintrat oder sie gestoppt wurden. Dadurch erhielten sie wiederholt Gelegenheit, einen praktikablen Weg in ein Ziel zu finden.
Die Protokolle von Gambit zeigen, wie umfangreich die Aktivitäten waren. Strix führte zwischen dem 23. und 31. August 146 Scans im Deep Mode gegen 138 Hosts durch, gefolgt von 105 Angriffsprojekten von Cairn zwischen dem 10. und 15. September.
Nach dem Eindringen machten sich die Agenten daran, Zahlungsdaten zu sammeln. In zwei Opferorganisationen exfiltrierte die Kampagne mehr als 600.000 Kreditkartendatensätze; die wiederhergestellten Datensätze waren zum Zeitpunkt der Erfassung Berichten zufolge noch nicht abgelaufen.
Die Operation schuf außerdem eine zweite Quelle für Kartendaten, indem sie Web-Skimmer auf kompromittierten Websites platzierte.
In einem beobachteten Fall injizierte ein Cronjob den Skimmer alle zwei Minuten erneut, sodass er auch nach seiner Entfernung durch die Verteidiger zurückkehrte. Die Kampagne endete nicht mit dem Diebstahl von Zahlungskartendaten allein.
Gambit stellte fest, dass Hermes nach der Exfiltration auch Zahlungskartenfelder aus Magento-Datenbanken löschte. In einem Fall löschte eine zu weit gefasste Bereinigungsroutine 180 Datenbanktabellen. Das deutet darauf hin, dass der Angreifer über ausreichend Zugriff verfügte, um zentrale Anwendungsdaten und die Infrastruktur zur Wiederherstellung zu beeinträchtigen, und nicht nur Kartendaten zu lesen.
Quelloffene KI-Agenten senken die Kosten von Angriffen
Führende KI-Anbieter fügen ihren Modellen zunehmend stärkere Schutzvorkehrungen hinzu, doch quelloffene Modelle schaffen ein anderes Risiko.
Modelle, die außerhalb des gehosteten Dienstes eines Anbieters bezogen und ausgeführt werden können, müssen nicht die Kontrollen des Anbieters durchlaufen, da sie auf beliebige Modelle konfiguriert werden können, die dem Angreifer zur Verfügung stehen. Hermes wurde beispielsweise mit Claude Opus 4.6 gesteuert.
Das machte die Operation außerdem bemerkenswert günstig. Die detailliertere Abrechnung von Gambit ergab für 101 abgeschlossene Scans einen Durchschnitt von 25,46 US-Dollar. Die Kosten der gesamten Kampagne liegen Gambits Schätzung der OpenRouter-Token-Nutzung seit Juli zufolge zwischen 12.000 und 18.000 US-Dollar.
Dieser Wandel der wirtschaftlichen Rahmenbedingungen hat Auswirkungen, die über diese Kampagne hinausgehen. Justin Daniels, Cybersicherheitsexperte, IANS-Fakultätsmitglied und Partner bei Baker Donelson, sagte gegenüber eSecurity Planet, dass sinkende KI-Kosten zunehmend zusammen mit den Sicherheitsrisiken der Modelle und Infrastrukturen betrachtet werden müssten, für die sich Organisationen entscheiden.
„Das Problem ist, dass günstigere Token Fragen zur Herkunft des Modells, zu Trainingsdaten, geistigem Eigentum, Datenschutz oder Risiken in der Lieferkette nicht einfach verschwinden lassen“, sagte Daniels.
Die entscheidende Erkenntnis ist nicht, welches Modell die Angriffe antrieb, sondern wie günstig ein einzelner Akteur das Scannen, wiederholte Versuche nach fehlgeschlagenen Angriffen und wesentliche Teile des Eindringens in zahlreiche Ziele automatisieren konnte.
Was sollten Verteidiger aus diesem Angriff lernen?
Händler sollten die Speicherung unverschlüsselter Kartennummern vermeiden und stattdessen Tokenisierung oder andere Schutzmaßnahmen einsetzen. Dadurch wäre eine kompromittierte Datenbank weniger nützlich, weil sie Token statt unmittelbar verwendbarer Zahlungsdaten enthält. IT-Teams sollten außerdem Zahlungsseiten, Skripte, Datenbanken und geplante Jobs auf unbefugte Änderungen überwachen.
Die Tokenisierung hat jedoch ein kleines Problem: Ein Skimmer kann Kartendaten erfassen, während ein Kunde sie eingibt, bevor der legitime Zahlungsvorgang die Daten tokenisiert. Daher sollte die Integrität des Bezahlvorgangs ebenso wichtig sein wie die Sicherheit der Datenbank.
Für Käufer bleiben die praktischen Schritte einfach: Transaktionsbenachrichtigungen aktivieren, Kartenaktivitäten regelmäßig prüfen und verdächtige Abbuchungen schnell melden.
Die wichtigste Erkenntnis ist, dass KI Beharrlichkeit und Wiederholungen billig gemacht hat. Die stärkste Verteidigung besteht daher darin, die Menge sensibler Daten zu minimieren, auf die Angreifer zugreifen können, und unbefugte Aktivitäten im Zahlungsweg schwerer zu verbergen.
Weitere Nachrichten: SpyCloud fand 258 US-amerikanische Wasser- und Abwasserorganisationen mit gestohlenen Zugangsdaten im Zusammenhang mit Betriebstechnik oder Fernzugriffssystemen/





