Kyberturvayhtiö Gambit Security raportoi taloudellisesti motivoidusta kampanjasta, jossa kiinankielinen toimija käytti kolmea avointa tekoälyagenttityökalua verkkokauppoihin ja muihin yrityksiin kohdistuneissa hyökkäyksissä. Ainakin 27 yritykseen päästiin sisään eri laajuisesti. Kahdelta niistä vietiin yhteensä yli 600 000 maksukorttitietuetta.
3
7
12
Työkalut hoitivat suuren osan hyökkäyksistä, mutta toiminta ei ollut täysin itsenäistä: ihminen ohjasi niitä ja päätti, mitä ne tekivät.
Kolme työkalua hyökkäyksen eri vaiheisiin
Toimija käytti työkaluja ketjuna, jossa kullakin oli oma tehtävänsä:
- Strix etsi järjestelmistä haavoittuvuuksia.
- Cairn yritti hyödyntää löydettyjä heikkouksia ja hankkia pääsyn järjestelmiin.
- Hermes koordinoi kokonaisuutta ja ohjasi toimintaa työkalujen välillä.
2
3
6
Työn jakaminen mahdollisti hyökkäyksen eri vaiheiden delegoinnin ja sen, että suuri osa toiminnasta saattoi jatkua ilman jatkuvaa ihmisen valvontaa. Gambitin havaintojen mukaan ihminen antoi silti 1 951 kehotetta 260 istunnon aikana.
6
12
105 hyökkäysprojektia viidessä päivässä
Syyskuun 10.–15. päivänä toimija käynnisti 105 hyökkäysprojektia. Ainakin 27 yritykseen päästiin tuona aikana sisään eri laajuisesti. Luku ei tarkoita, että jokainen kohde olisi murrettu.
3
12
Raporteissa keskimääräiseksi hinnaksi mainitaan noin 25 dollaria valmista skannausta kohden. Yhdessä raportissa keskiarvo on tarkemmin 25,46 dollaria. Kyse on skannauksen kustannuksesta, ei vahvistetusta hinnasta jokaista onnistunutta murtoa kohden.
7
10
Kampanjassa käytetyistä taustalla olevista tekoälymalleista on ristiriitaisia tietoja. Raporteissa mainitaan DeepSeek-malleja ja Claude Opus 4.6, mutta käytettävissä olevat lähteet eivät vahvista luotettavasti, mikä malli liittyi kuhunkin työkaluun.
2
6
Varastettuja maksukorttitietoja ja verkkokauppojen urkintakoodia
Yli 600 000 maksukorttitietuetta vietiin kahdelta murretulta yritykseltä – ei kaikilta 27 yritykseltä. Kampanjaan kuului myös verkkokauppojen maksusivuille asennettuja urkintakoodeja eli skimmereitä. Ne voivat tallentaa asiakkaan maksutietoja kassalla.
7
12
Automaattinen siivous aiheutti lisävahinkoa
Gambitin havaintojen mukaan yhden tekoälyagentin jälkikäsittelyyn liittynyt siivoustoiminto tuhosi uhrin tietokannan tietoja, varmuuskopiot mukaan lukien. Tapaus havainnollistaa automatisoinnin riskiä: rutiiniksi tarkoitettu toiminto voi vaikuttaa myös tietoihin, joita ei ollut tarkoitus poistaa. Käytettävissä olevat lähteet eivät kerro, kuinka laajaksi tietojen menetys lopulta muodostui.
4
6
Onko kampanja pysäytetty?
Gambitin julkaistessa havaintonsa kampanjaa kuvattiin yhä käynnissä olevaksi. Käytettävissä olevista lähteistä ei käy ilmi, onko se sittemmin pysäytetty tai miten yksittäiset torjuntatoimet ovat onnistuneet.
7
18