Vai al contenuto
Ora nel mondoEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portale su IA e tecnologiaeventi · analisi · interviste · approfondimenti tecnici

Cerca
LIVE
›

Agenti AI all'assalto dei negozi online: 25 dollari a bersaglio

Un rapporto sulla sicurezza ricostruisce una campagna in cui agenti AI autonomi hanno setacciato centinaia di negozi online in cerca di sistemi vulnerabili. Il costo per bersaglio è rimasto nella fascia bassa delle due cifre in dollari.

TecnologiaNotiziaChiara RomanoPubblicato: 25 settembre 20264 min di letturaFonti 2
Agenti AI all'assalto dei negozi online: 25 dollari a bersaglio

Gli agenti AI autonomi sono diventati uno strumento per attaccare i negozi online. Il 25 settembre 2026 t3n ha riferito di un rapporto della società di sicurezza Gambit Security che ricostruisce una campagna ancora in corso.

Bersagli scelti in base alle classifiche

Secondo il rapporto, gli aggressori hanno usato un servizio di ranking del traffico dei siti web. Hanno scelto la categoria "Shopping" e hanno filtrato i negozi presenti sulle grandi piattaforme standard. Sono rimasti i negozi con codice personalizzato, quelli dove meno occhi estranei possono leggere. La lista è stata poi consegnata agli agenti AI, che hanno svolto da soli i passaggi successivi.

Tra il 10 e il 15 settembre

In questa finestra, secondo il rapporto, sono stati avviati 105 progetti di attacco. Almeno 27 aziende sono state compromesse in misura diversa. Secondo gli analisti la campagna risale almeno a luglio 2026. Gli aggressori puntavano agli skimmer: moduli JavaScript manipolati nel checkout che carpiscono i dati di pagamento mentre i clienti li inseriscono.

Per almeno 27 vittime identificate sono stati richiesti skimmer, e in 19 di esse sono stati effettivamente trovati durante la campagna. Insieme a un ricercatore di sicurezza, il team ha trovato più di 100 altri siti web con skimmer riconducibili alla stessa campagna. I costi per bersaglio si sono aggirati intorno ai 25 dollari. Sul mercato nero il prezzo di un singolo furto riuscito di dati di pagamento è molto più alto. Per questo l'automazione conviene ai criminali già con percentuali di successo basse.

Perché gli agenti sono adatti in questo caso

Piazzare uno skimmer richiede molti piccoli passaggi: individuare i negozi, riconoscere le varianti di piattaforma, testare le vulnerabilità, adattare i payload, verificare i risultati. Proprio questi processi sono in parte automatizzabili con sistemi AI agentici. Nello stesso contesto t3n segnala anche l'altro lato di questo sviluppo: l'assistenza agentica potrebbe in futuro occuparsi essa stessa degli acquisti per gli utenti. Il confine è difficile da tracciare: ciò che per uno è comodità, per l'aggressore è infrastruttura.

Per i gestori ne consegue che gli script di checkout e i flussi di pagamento vanno controllati per individuare manipolazioni, e che la catena di fornitura del codice di terze parti nello shop va seguita da vicino. L'episodio mostra anche che il Cyber Resilience Act non riguarda solo i produttori di software, ma anche i fornitori di servizi IT: gli organismi di verifica e valutazione diventano un collo di bottiglia con una propria tempistica.

Da molti piccoli passaggi di lavoro è nata un'automazione, e da un attacco costoso un attacco a buon mercato.

Commenti 0

Fonti

2
  1. 01t3n: KI-Agenten greifen Onlineshops an – für 25 Dollar pro ShopDE
  2. 02Gambit Security: Analysen zu automatisierten Angriffen auf E-Commerce-SystemeEN

Tutti i numeri e le citazioni di questo testo provengono dalle fonti elencate sotto.

I contenuti sono stati preparati dalla redazione con il supporto dell'IA.

Chiara Romano

Chiara Romano

IA, modelli e tecnologie

Chiara Romano scrive di tecnologia, IA e modelli, media e internet per FLASH24, partendo da documentazione tecnica, repository e specifiche invece che da comunicati stampa. Per ogni modello o piattaforma che segue controlla versioni, licenze, parametri e benchmark, e verifica i numeri confrontandoli con i dati originali o con test indipendenti. Confronta le schede tecniche tra fornitori, parla con sviluppatori e amministratori di sistema, e tiene d'occhio le finestre di rilascio e le modifiche ai termini d'uso. Fuori dalla redazione gestisce self-hosting e reti domestiche, esperienza che le serve per capire come funzionano davvero i servizi che racconta. Non pubblica una notizia se la fonte primaria non è verificabile.

Redazione →

Commenti

0
  1. Nessun commento — sii il primo.

Scrivi un commento

I commenti sono pubblici. Non pubblichiamo insulti, spam né pubblicità.