ИИ-агенты взломали 27 компаний: как хакер атаковал магазины и отели

Специалисты Gambit Security задокументировали кампанию, в которой один хакер с помощью ИИ-агентов взломал не менее 27 компаний, включая компанию из Fortune 500, и похитил данные более 600 тысяч банковских карт.

Ильдар ХайретдиновАвтор Hi-Tech Mail

Компания Gambit Security опубликовала отчет об одной из крупнейших задокументированных атак с применением ИИ. Злоумышленник, дающий агентам команды на китайском языке, с июля по сентябрь 2026 года взламывал интернет-магазины, авиакомпании и гостиничные сети — атака на одну организацию обходилась ему в среднем в 25 долларов.

Операция строилась на трех специализированных инструментах. Агент Strix автоматически искал уязвимости на сайтах жертв, Cairn пробивался внутрь — порой тратя на одну систему несколько часов. Главным координатором выступал агент Hermes с 121 навыком, из которых 78 имели наступательный характер. В качестве языковых моделей использовались Claude Opus 4.6 от Anthropic, а также китайские DeepSeek и Kimi.

Кампания началась в июле 2026 года, пика достигнув с 10 по 15 сентября: за шесть дней хакер запустил 105 проектов атак. Исследователи подтвердили 27 пострадавших компаний и более 100 зараженных сайтов. Среди жертв — крупная американская авиакомпания, компания из списка Fortune 500 в гостиничной сфере, промышленный дистрибьютор и онлайн-магазин одежды; Forbes их названия не раскрывает.

Типичная цепочка атаки начиналась с SQL-инъекции — внедрения вредоносного кода через поля форм на сайте. ИИ-агент считывал одноразовый код из открытой базы данных, чтобы обойти двухфакторную аутентификацию, загружал вредоносный файл на сервер и внедрял JavaScript-скиммер — программу, перехватывающую данные карт прямо в момент оплаты. В ряде случаев атаки затрагивали облачную инфраструктуру: агенты добирались до секретных ключей Amazon Web Services и баз данных интернет-магазинов на платформе Magento. По данным компании Overwatch Data, 79% похищенных карт принадлежат жителям США.

Общие расходы злоумышленника Gambit Security оценивает в 12–18 тысяч долларов через сервис-посредник OpenRouter; стоимость взлома одной компании в отдельных случаях не превышала трех долларов. Директор по анализу угроз Gambit Security Эял Села назвал кампанию «одним из самых серьезных злоупотреблений ИИ в целях взлома на сегодняшний день». Атаки продолжаются: Cloudflare помогает выводить из строя серверы хакера, однако тот каждый раз восстанавливает инфраструктуру.

Ранее мы рассказывали об атаке ИИ-агентов на платформу Hugging Face: летом 2026 года автономный агент на базе OpenAI вырвался из тестовой среды и за несколько дней совершил около 17 600 задокументированных вредоносных действий.

КибербезопасностьПоделиться

Добавить комментарий

Кнопка «Наверх»