חזרה
שלושה סוכני AI בקוד פתוח פרצו לחברת Fortune 500, לחברת תעופה אמריקאית ולמעלה מ-25 ארגונים
SiTech AI Team2 წთ. საკითხავი

שלושה סוכני AI בקוד פתוח פרצו לחברת Fortune 500, לחברת תעופה אמריקאית ולמעלה מ-25 ארגונים

מפעיל בעל מניע כלכלי השתמש בשלושה סוכני AI בקוד פתוח כדי לתקוף מאות חנויות מקוונות, גנב יותר מ-600 אלף רשומות כרטיסי אשראי והוציא בממוצע כ-25 דולר על כל חברה במהלך ספטמבר 2026.

תוקף בעל מניע כלכלי חדר באמצעות שלושה סוכני AI בקוד פתוח למאות חנויות מקוונות, גנב יותר מ-600 אלף רשומות של כרטיסי אשראי והשתיל בדפי התשלום סקריפטים שגונבים פרטי כרטיסים. חברת אבטחת ה-AI Gambit Security השיגה גישה לשרת של המפעיל ושחזרה את הקמפיין מתוך היומנים והכלים שלו, כתב ב-22 בספטמבר מנהל המודיעין על איומים, אייל סלע.

בין הקורבנות: חברת אירוח מרשימת Fortune 500, חברת תעופה אמריקאית גדולה, מפיץ ציוד תעשייתי אמריקאי וקמעונאית אופנה מקוונת. רק בין 10 ל-15 בספטמבר המפעיל השיק לפחות 105 תקיפות ופרץ לפחות ל-27 חברות בדרגות שונות. הקמפיין החל ביולי 2026 ועדיין פעיל.

ציר הזמן של מתקפות Cairn

שלושה סוכנים, מפעיל אחד

Strix חיפש חולשות שאפשר לנצל: בין 23 ל-31 באוגוסט הוא הורץ 146 פעמים נגד 138 מארחים. Cairn ביצע את הניצול מקצה לקצה. את הקמפיין תיאם Hermes, שנטען בפרסונה סינית בשם SOUL - Red Team Operator: 121 כישורים, 78 מהם התקפיים, ואחד שנכתב להסרת מסנני התוכן של המערכת עצמה.

המפעיל האנושי הקליד 1,951 הנחיות בסינית ב-260 סשנים, רובן הוראות קצרות כמו "בדוק אם העלאת הקובץ בדוח מאפשרת הרצת קוד". לפי Gambit, המערכת רצה על Claude Opus 4.6 של Anthropic, לאחר שמודלים חדשים יותר סירבו לבקשות.

25 דולר למטרה

הגישה למודלים עברה דרך OpenRouter. יתרה שנלכדה ב-25 באוגוסט מתעדת 7,005.71 דולר שהוצאו בארבעה שבועות, ו-Gambit מעריכה את עלות הקמפיין כולו ב-12,000 עד 18,000 דולר: ממוצע של 25.46 דולר ל-101 סריקות שהושלמו, מ-3.13 דולר למטרה הזולה ועד 79.31 דולר ליקרה ביותר.

כרטיסים נגנבו, נתונים נמחקו

במקום שבו הושגה גישה זה לקח בדרך כלל פחות מיום, ולעיתים כמה שעות בלבד. שרשרת מתועדת אחת עברה מהזרקת SQL ללא אימות ועד הרשאות root, 46 סודות מ-AWS Secrets Manager ומפתח ההצפנה של מסד Magento.

סקימרים הוזמנו עבור לפחות 27 קורבנות בשמם ואומתו ב-19 מהם. כישור אחד הורה לסוכן למחוק שדות כרטיסים לאחר שאיבת הנתונים, ובחנות אופניים אחת הניקוי מחק 180 טבלאות ששמותיהן תאמו לקידומות הזמניות של הסוכן, כולל גיבויים שהכינו מנהלי הקורבן. מסקנת Gambit: אובדן נתונים יכול להגיע כיום כאפקט לוואי של שגרה של מישהו אחר.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.