Açık kaynak AI ajanlarıyla 600 binden fazla kart bilgisi çalındı
Gambit’in incelediği kampanyada, finans odaklı bir aktör açık kaynak AI ajan çerçeveleriyle en az 119 siteye kart skimmer’ı yerleştiriyor; tekil hedef başına maliyet yaklaşık 25 dolar seviyesinde.
Siber güvenlik firması Gambit, finansal amaçlı bir aktörün açık kaynak AI agent framework’leriyle çevrimiçi perakendecilere geniş ölçekli saldırılar düzenlediğini ve 600,000’den fazla kredi kartı bilgisini ele geçirdiğini raporluyor. Kampanya en az Temmuz’dan beri sürüyor ve 22 Eylül itibarıyla hâlâ aktif durumda.
Bu operasyon, Strix, Cairn ve Hermes olmak üzere üç aracı zincirleyerek çalışıyor. Strix tarama için, Cairn otonom zafiyet istismarı için kullanılırken, Hermes ise claude-opus-4.6 tabanlı orkestrasyon katmanı olarak görev yapıyor. Gambit’in ölçümlerine göre Strix, 23–31 Ağustos arasında 138 host üzerinde 146 kez çalıştırıldı ve toplam 633 saat tarama yaptı.
Aynı kampanya kapsamında, 10–15 Eylül arasında 105 ayrı saldırı dalgası başlatıldı ve bunlardan en az 27’sinde başarı sağlandı. Beş günde en az 27 şirketin sistemleri ihlal edildi; toplamda ise 119’dan fazla web sitesine kredi kartı skimmer’ı yerleştirildi. Gambit, bu hedeflerin arasında otelcilik, havacılık, endüstriyel tedarik ve moda perakendesi gibi sektörlerde faaliyet gösteren büyük ABD şirketlerinin de bulunduğunu belirtiyor.
Gambit’in bulgularına göre çalınan 600,000’den fazla geçerli kart bilgisinin büyük bölümü sadece iki şirketten geliyor; buna ek olarak beş farklı organizasyonun sitesine daha skimmer yerleştirilmiş durumda. Saldırgan, Strix’in ürettiği hedef listesini bir trafik sıralama hizmeti üzerinden filtreleyerek daha yüksek değerli hedeflere yöneliyor ve özellikle özel yazılım kullanan siteleri tercih ediyor.
Operasyonun kalbinde, Hermes içinde tanımlı geniş bir yetenek seti var. Hermes, "SOUL - Red Team Operator" isimli bir persona ve toplam 121 skill barındırıyor; bunların 78’i doğrudan saldırı amaçlı. Bu yapı sayesinde ajanlar, saldırıların büyük kısmını kısa insan komutlarıyla, büyük ölçüde otonom biçimde gerçekleştirebiliyor.
Gambit, API kullanımının toplam maliyetini 12,000–18,000 dolar aralığında tahmin ediyor; bu da hedeflenen şirket başına yaklaşık 25 dolara denk gelen, düşük maliyetli ve tekrar edilebilir bir saldırı modeli anlamına geliyor. Bu düşük maliyet, saldırganın yüzlerce denemeyi ekonomik olarak sürdürebilmesini sağlıyor.
Bazı vakalarda saldırının temizlik aşaması da yine AI tarafından yürütüldü. Saldırgan, bir AI ajanına kart verilerini Magento veritabanından dışa aktardıktan sonra ilgili alanları silmesi talimatını verdi. Hermes içindeki skill dosyasında da bu silme adımının yer aldığı belirtiliyor. Bu süreç sonucunda bazı perakendecilerde kart verilerinin kalıcı olarak silinmesi nedeniyle veri kaybı ve operasyonel sorunlar yaşandı. Gambit, savun
Neden önemli
Bu kampanya, açık kaynak AI agent framework’lerinin düşük maliyetle, geniş ölçekli ve büyük ölçüde otonom siber saldırılar için pratik olarak kullanıldığını somut biçimde gösteriyor. Aynı altyapıyla kısa sürede onlarca şirketin ihlal edilmesi, binlerce saatlik tarama yapılması ve 600,000’den fazla kart bilgisinin çalınması, çevrimiçi perakendecilerin artık yalnızca geleneksel kötü amaçlı yazılımlara değil, sürekli hedef seçen ve kendi kendine ilerleyen AI ajanlarına karşı da hazırlık yapması gerektiğini ortaya koyuyor. Ayrıca saldırganın, exfiltration sonrasında Magento verilerindeki kart alanlarını AI ajanlarıyla sildirerek mağaza tarafında veri kaybına yol açması, savunma stratejilerinde yalnızca sızıntıyı değil, saldırı sonrası temizlik adımlarının da izlenmesi gerektiğine işaret ediyor
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.