Activa desde julio de 2026, la campaña empleó agentes autónomos de inteligencia artificial para automatizar distintas fases de los ataques contra comercios electrónicos, según Gambit. Entre el 10 y el 15 de septiembre se lanzaron 105 proyectos de ataque y al menos 27 empresas fueron comprometidas en distinto grado.
El actor utilizó Strix para buscar vulnerabilidades, Cairn para ejecutar proyectos de pruebas de penetración y Hermes para coordinar intrusiones y actividades de hacking. Gambit recuperó 48 informes de ataque y señaló que las rutas de ataque se seleccionaban en tiempo real mediante sondeos y múltiples intentos de explotación.
Los atacantes robaron más de 600.000 registros de tarjetas de crédito no caducadas de dos empresas, incluidos más de 488.000 correspondientes a Estados Unidos. También inyectaron scripts de skimming en al menos 19 comercios inicialmente identificados; una investigación posterior localizó más de 100 sitios infectados adicionales.
El skimmer se incorporó de distintas formas, entre ellas archivos JavaScript, etiquetas de script, bloques de Google Tag, un bucket de AWS S3, campos de bases de datos, un Kubernetes initContainer y la caché de las páginas de pago. En un comercio estadounidense, el operador dejó además una tarea cron para restaurar el código malicioso después de cada redistribución limpia.
La campaña fue atribuida a un actor chinohablante con motivación financiera, que seleccionó objetivos mediante un servicio de clasificación del tráfico web y se centró en tiendas con código personalizado. Gambit estimó un coste medio de 25,46 dólares en 101 análisis completados, debido al uso de herramientas de código abierto.
SecurityWeek informó sobre la campaña el 24 de septiembre de 2026: https://www.securityweek.com/ai-powered-campaign-targets-hundreds-of-online-retailers/.
Fuente: SecurityWeek