Een financieel gemotiveerde dreigingsactor gebruikt open-source AI-agentframeworks om op grote schaal webshops te infecteren met betaalkaartskimmers, ontdekte het Amerikaanse cybersecuritybedrijf Gambit. De groep is actief sinds juli en heeft in de eerste twee weken van september minstens 119 websites gecompromitteerd en meer dan 600.000 creditcardgegevens buitgemaakt bij twee bedrijven.
Opvallend is de mate van automatisering. De aanvallers zetten drie los verkrijgbare AI-tools in: Strix voor het scannen naar kwetsbaarheden, Cairn om die kwetsbaarheden zelfstandig uit te buiten tot shell- of beheerderstoegang, en Hermes om hele campagnes te coördineren onder de persona “SOUL - Red Team Operator” met naar verluidt 121 verschillende vaardigheden. Menselijke tussenkomst lijkt vooral nodig voor het opzetten en bijsturen van de agents, niet voor de aanvallen zelf.
Eenmaal binnen plaatsen de agents skimmingcode op uiteenlopende manieren: door bestaande JavaScript-bestanden aan te passen, script-tags toe te voegen aan checkoutpagina’s, S3-buckets of CDN’s te vergiftigen, databases te wijzigen of via Kubernetes-configuraties en cron-jobs. Die spreiding maakt opsporing lastiger, omdat verdedigers niet één vast patroon kunnen blokkeren.
Gambit kreeg tijdens het onderzoek toegang tot een staging-server van de aanvallers en zag dat er tussen 10 en 15 september 105 afzonderlijke aanvalsgolven liepen, waarbij minstens 27 bedrijven werden geraakt. De campagne loopt door.
Voor Nederlandse webshopbeheerders is dit een signaal om verificatie van betaalpagina’s serieuzer te nemen: controleer regelmatig of checkout-scripts ongewijzigd zijn, beperk schrijfrechten op productie- en CDN-omgevingen en houd cron-jobs en Kubernetes-configuraties in de gaten. Skimmingaanvallen als deze worden vaak pas maanden later zichtbaar in creditcardfraudecijfers, dus vroege detectie op de webserver zelf is essentieel.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.