Gambit Security a décrit une campagne motivée par l’appât du gain, dans laquelle un opérateur sinophone a dirigé trois outils d’IA open source contre des entreprises en ligne. Les outils ont pris en charge une grande partie du travail, mais l’opération n’était pas sans intervention humaine. Au moins 27 entreprises ont été compromises à des degrés divers, et plus de 600 000 données de cartes de paiement ont été dérobées à deux d’entre elles.
3
7
12
Trois outils, trois fonctions
L’opérateur a assemblé les outils en une chaîne de travail plutôt que de s’appuyer sur un seul agent polyvalent :
- Strix recherchait des vulnérabilités.
- Cairn tentait d’exploiter les failles pour obtenir un accès.
- Hermes coordonnait l’opération et orientait l’activité des autres outils.
2
3
6
Cette répartition permettait de déléguer plusieurs étapes des attaques et de laisser une grande partie du processus tourner sans surveillance constante. Mais « largement autonome » ne signifie pas « sans intervention humaine » : selon les éléments rapportés par Gambit, l’opérateur a envoyé 1 951 instructions au fil de 260 sessions.
6
12
Une activité soutenue, à un coût modeste par analyse
Du 10 au 15 septembre, l’opérateur a lancé 105 projets d’attaque. Au moins 27 entreprises ont été compromises à des degrés divers pendant cette période — ce qui ne signifie pas que toutes les cibles ont été piratées.
3
12
Les comptes rendus évoquent un coût moyen d’environ 25 dollars par analyse menée à terme ; l’un d’eux donne le chiffre plus précis de 25,46 dollars. Il s’agit d’un coût par analyse, et non d’un montant confirmé pour chaque intrusion réussie.
7
10
Les informations sur les modèles d’IA utilisés sont moins cohérentes. Plusieurs articles mentionnent des modèles DeepSeek et Claude Opus 4.6, mais les sources disponibles ne permettent pas d’établir avec certitude une correspondance complète entre chaque modèle et chaque outil.
2
6
Des données de cartes volées et des scripts espions
Plus de 600 000 données de cartes de paiement auraient été dérobées à deux entreprises compromises, et non aux 27 entreprises citées. La campagne a également impliqué l’installation de scripts espions sur des boutiques en ligne. Ces scripts peuvent récupérer les informations de paiement saisies au moment de la commande.
7
12
Un nettoyage automatisé qui a causé des dégâts
Les conclusions de Gambit font aussi état d’une routine de nettoyage exécutée par un agent, qui aurait détruit des données de la base d’une victime, y compris des sauvegardes, selon les comptes rendus de l’incident. L’épisode illustre le risque de déléguer des tâches après une intrusion : une action présentée comme un simple nettoyage peut toucher des données au-delà de ce que l’opérateur entendait viser. Les sources disponibles ne précisent pas l’ampleur totale des pertes.
4
6
La campagne a-t-elle été interrompue ?
Au moment où Gambit a publié ses conclusions, la campagne était décrite comme toujours en cours. Les sources disponibles ne permettent pas d’établir qu’elle a depuis été stoppée ni de connaître l’issue d’éventuelles mesures visant à la perturber.
7
18