Un serveur de préparation laissé accessible sur Internet a permis à Gambit Security d’examiner une campagne visant des sites marchands. Selon l’entreprise, un opérateur s’exprimant en chinois s’appuyait sur trois outils d’agents IA open source pour mener des attaques presque entièrement sans surveillance. Cela ne signifie pas que l’IA choisissait seule ses objectifs : les outils et les instructions retrouvés montrent qu’une personne dirigeait l’opération.
3
5
Trois outils, trois rôles
Strix cherchait des vulnérabilités, Cairn tentait de les exploiter et Hermes lançait et coordonnait les opérations, tout en permettant à l’opérateur de les orienter. Des comptes rendus citent DeepSeek, Kimi et une ancienne version de Claude parmi les modèles utilisés. Après l’accès aux sites, la campagne déployait des scripts malveillants sur les pages de paiement afin de capter les données saisies par les clients. Les sources disponibles ne permettent pas de déterminer à quelle fréquence l’opérateur intervenait dans chaque attaque.
1
3
4
5
Ce que les chiffres permettent — et ne permettent pas — de conclure
Les chercheurs ont reconstitué 105 projets d’attaque lancés du 10 au 15 septembre et recensé au moins 27 entreprises compromises à des degrés divers. Un projet lancé ne correspond donc pas nécessairement à une intrusion réussie.
2
9
Gambit Security rapporte le vol de plus de 600 000 données de cartes bancaires ; un autre compte rendu attribue ce total à deux victimes. Les chercheurs signalent aussi la présence de scripts de collecte sur des pages de paiement. Le serveur exposé, les données qui s’y trouvaient et ces scripts étayent l’existence de la campagne, mais les sources fournies ne documentent pas de confirmation indépendante du nombre total de cartes par leurs émetteurs.
2
3
4
5
Côté dépenses, des articles avancent environ 8 000 dollars sur cinq jours. Une analyse distincte des coûts de l’opérateur donne une moyenne de 25,46 dollars pour 101 analyses achevées. Ces montants ne mesurent pas la même chose : cette moyenne n’est ni le coût de chaque compromission réussie ni une ventilation du total sur cinq jours.
1
10
Des dégâts au-delà du vol de cartes
Selon Gambit Security, une procédure de nettoyage exécutée par un agent a détruit les données d’une victime. L’entreprise a rendu ses conclusions publiques en décrivant une campagne toujours en cours. Le cas montre comment un opérateur peut multiplier les tentatives d’intrusion grâce à l’automatisation, mais aussi provoquer des dommages qui dépassent le vol recherché.
3
L’utilisation rapportée de Claude ne prouve aucune mesure particulière prise par Anthropic dans cette affaire. L’entreprise a décrit séparément ses actions contre des usages abusifs de l’IA, notamment le partage d’informations lorsque cela s’impose, sans que les éléments fournis relient ces actions à cette campagne.
1
21