Laut Gambit-Forschern hat eine seit Juli 2026 laufende Kampagne mit autonomen KI-Agenten zum Diebstahl von mindestens 600.000 Zahlungsdatensätzen geführt und ist weiterhin aktiv. Die Angreifer sollen mit drei KI-Frameworks und durchschnittlichen Kosten von 25 Dollar pro Ziel zahlreiche Einzelhandelswebsites übernommen haben.
Nach Angaben der Sicherheitsforscher von Gambit hat eine seit Juli 2026 laufende Kartenskimming-Kampagne, die mit autonomen KI-Agenten durchgeführt wird, weltweit zahlreiche Einzelhandelswebsites ins Visier genommen und mindestens 600.000 Zahlungsdatensätze gestohlen. Laut der Erklärung des Unternehmens ist der Angriff noch aktiv, und die Angriffe auf Websites im Rahmen der Kampagne dauern an.
Den Forschern gelang es, den von den Angreifern genutzten Staging-Server zu übernehmen und so die Funktionsweise der Kampagne zu rekonstruieren. Es wurde berichtet, dass die Skimmer auf den Opferseiten live beobachtet und die Aufzeichnungen auf dem Server sowie die Daten der KI-Agenten untersucht wurden. Laut Gambit führten die Agenten in einem fünftägigen Zeitraum zwischen dem 10. und 15. September 105 Angriffswellen durch und übernahmen 27 Organisationen in unterschiedlichem Ausmaß.
Unter den Opfern sind große Unternehmen
Laut der Erklärung von Gambit befinden sich unter den Betroffenen ein im Fortune-500-Ranking gelistetes Beherbergungsunternehmen, eine große US-Fluggesellschaft, ein großer privater Distributor für Industriematerialien und ein US-Online-Modehändler. Es wurde angegeben, dass eines der KI-Tools mithilfe eines Website-Ranking-Dienstes eine Zielliste erstellte und sich vorrangig auf Websites konzentrierte, die proprietäre Software verwendeten.
Kosten pro Ziel betragen wenige Dollar
Die Forscher gehen davon aus, dass es sich bei den Angreifern um chinesische Bedrohungsakteure handelt, die finanzielle Gewinne anstreben. Laut der Erklärung des Unternehmens verwenden die Angreifer drei KI-Harnesse, die nahezu die gesamte Angriffskette autonom ausführen können, und visieren täglich etwa 10 Unternehmen an.
Es wurde berichtet, dass in vier Wochen etwa 7.000 Dollar ausgegeben wurden und die Gesamtkosten der Operation bislang 18.000 Dollar nicht überschritten. Den von Gambit übermittelten Zahlen zufolge bedeutet dies durchschnittlich 25,46 Dollar pro Ziel, 3,13 Dollar für das günstigste Ziel und 79,31 Dollar für das teuerste Ziel. Die Forscher merkten an, dass es in Fällen, in denen Zugriff erlangt wurde, in der Regel weniger als einen Tag dauerte, in den meisten Fällen jedoch nur einige Stunden in Anspruch nahm.
Laut der Erklärung enthält das Playbook der Angreifer auch Anweisungen, die den Betrieb eines Unternehmens beeinträchtigen könnten, indem der Agent Datenlöschungs- oder Bereinigungsverfahren ausführt, und dies ist bei einigen Vorfällen tatsächlich geschehen.
Drei KI-Frameworks: Strix, Cairn und Hermes
Die drei in der Kampagne verwendeten Harnesse werden Strix, Cairn und Hermes genannt. Laut der Erklärung von Gambit ist Hermes ein Open-Source-Agent für autonome KI, der über ein dauerhaftes Gedächtnis verfügt, eigene geschriebene und bearbeitete Fähigkeiten besitzt, vergangene Sitzungen in einem durchsuchbaren Archiv speichert und geplante Aufgaben ausführen kann.
Auf dem untersuchten Server wurde angegeben, dass Hermes eine chinesische Systempersona namens „SOUL – Red Team Operator“ geladen hat, die 121 Fähigkeiten (78 Angriffsfähigkeiten) enthält. Dem Unternehmen zufolge verwendete Hermes das Modell opus-4.6 von Anthropic, da neuere Modelle Anfragen ablehnten; in 260 Sitzungen wurden von Menschen 1.951 Prompts geschrieben, wobei auf jedes Ziel nur wenige Prompts entfielen. Es wurde angegeben, dass diese Prompts in der Regel kurze chinesische Anweisungen waren, die den Angriff auslösten, den nächsten Schritt des Agenten bestimmten oder angaben, was nach Erlangung des Zugriffs zu tun war.
Strix wird als Open-Source-KI-Penetrationstesttool beschrieben, Cairn als autonome Penetrationstest-Engine. Laut der Erklärung von Gambit nimmt Cairn Ziel-Domains und ein Ziel wie das Erlangen von Shell- oder Administratorzugriff entgegen und arbeitet stundenlang, bis dieses Ziel erreicht, eine Zeitüberschreitung auftritt oder es gestoppt wird; dieses Tool verwendete das Modell DeepSeek v4.1 Flash.
Aufruf der Forscher zur Verteidigung
Die Forscher von Gambit wiesen darauf hin, dass die Kampagne sehr kostengünstig sei und ein Maß an Geduld, Beharrlichkeit und Kreativität erreiche, das die meisten menschlichen Angreifer „wahrscheinlich nicht aufrechterhalten könnten“.
Das Unternehmen rief Organisationen dazu auf, sich an eine Realität anzupassen, in der Angriffe deutlich schneller und umfassender werden. Dafür wurde empfohlen, einen Ansatz zu verfolgen, der Resilienz in den Vordergrund stellt, und eine Sicherheitsinfrastruktur einzusetzen, die mit der Geschwindigkeit der KI Schritt halten kann. Es wurde angegeben, dass die meisten betroffenen Organisationen benachrichtigt und die Skimmer entfernt wurden.