Киберпреступная кампания, о которой сообщила компания Gambit Security, показывает, как злоумышленник может поручить ИИ-инструментам значительную часть атак на онлайн-бизнес. Один китайскоязычный оператор задействовал три открытых инструмента — Strix, Cairn и Hermes. С 10 по 15 сентября он запустил 105 проектов атак; не менее 27 компаний оказались скомпрометированы в разной степени.
3
12
У двух из этих компаний, по сообщениям, похитили данные более 600 тысяч платёжных карт. Это не означает, что данные украли у всех 27 организаций.
7
12
У каждого инструмента была своя задача
Оператор выстроил из трёх инструментов последовательный рабочий процесс:
- Strix искал уязвимости.
- Cairn пытался использовать найденные слабые места и получить доступ к системам.
- Hermes координировал действия и направлял работу других инструментов.
2
3
6
Такая схема позволяла передать автоматизированным системам значительную часть поиска и выполнения задач, не управляя вручную каждым шагом. Но «в значительной мере автономно» не значит «без участия человека»: Gambit сообщила о 1 951 запросе оператора за 260 сессий.
6
12
Около 25 долларов за сканирование — не за успешный взлом
За указанный период оператор запустил 105 проектов атак. При этом число скомпрометированных компаний — не менее 27 — отражает разные степени проникновения и не означает, что каждая цель была взломана.
3
12
В публикациях приводится средняя стоимость примерно в 25 долларов за завершённое сканирование; один источник указывает более точное значение — 25,46 доллара. Это оценка стоимости сканирования, а не подтверждённая цена каждого успешного взлома.
7
10
В сообщениях также упоминаются модели DeepSeek и Claude Opus 4.6. Однако доступные публикации расходятся в деталях и не позволяют надёжно установить, какая модель использовалась с каждым инструментом.
2
6
Похищенные данные и скрипты для перехвата платежей
Более 600 тысяч записей платёжных карт, согласно сообщениям, были похищены у двух скомпрометированных компаний. Кампания также включала установку скриптов-скиммеров на онлайн-магазинах: такой код может перехватывать платёжные данные, которые покупатель вводит при оформлении заказа.
7
12
Автоматическая «очистка» привела к потере данных
В материалах Gambit также описан случай, когда процедура очистки, запущенная агентом, уничтожила данные в базе жертвы, в том числе резервные копии. Этот эпизод показывает, что автоматизированное действие после проникновения может затронуть больше данных, чем оператор намеревался удалить. Доступные источники не позволяют оценить полный масштаб потери.
4
6
Остановили ли кампанию?
На момент публикации Gambit описывала кампанию как продолжающуюся. Доступные источники не подтверждают, что её удалось остановить позднее, и не сообщают об исходе конкретных мер по пресечению атак.
7
18