Agenci AI atakują sklepy internetowe. Około 25 dolarów za sklep
Raport bezpieczeństwa opisuje kampanię, w której autonomiczni agenci AI przeszukiwali setki sklepów internetowych w poszukiwaniu podatnych systemów. Koszt na cel był niski, w granicach dwucyfrowej liczby dolarów.

Autonomiczni agenci AI stają się narzędziem ataków na sklepy internetowe. t3n poinformował 25 września 2026 roku o raporcie firmy Gambit Security, która zrekonstruowała trwającą kampanię.
Cele wybrane według rankingów
Atakujący skorzystali z usługi rankingowej ruchu na stronach, wybrali kategorię „Shopping” i odfiltrowali sklepy na dużych standardowych platformach. Zostały te z własnym kodem, do których zagląda mniej obcych oczu. Listę celów przekazano agentom AI, a te samodzielnie wykonały kolejne kroki.
Między 10 a 15 września
W tym oknie uruchomiono 105 projektów ataków. Co najmniej 27 firm zostało naruszonych w różnym stopniu. Kampania sięga co najmniej lipca 2026 roku. Atakującym chodziło o skimery, czyli zmodyfikowane skrypty JavaScript w koszyku. Przechwytują one dane płatnicze w chwili, gdy klienci je wpisują.
Dla co najmniej 27 nazwanych ofiar zamówiono skimery, u 19 z nich znaleziono je w trakcie kampanii. Wspólnie z jednym z badaczy bezpieczeństwa zespół natrafił na ponad 100 kolejnych stron ze skimerami, powiązanych z tą samą kampanią. Koszt na cel wynosił około 25 dolarów. Cena jednego skutecznego przechwycenia danych płatniczych na czarnym rynku jest znacznie wyższa. Dlatego automatyzacja opłaca się sprawcom nawet przy niskiej skuteczności.
Dlaczego agenci tu pasują
Wszczepienie skimera wymaga wielu drobnych kroków: wytropienia sklepów, rozpoznania wariantów platformy, testowania luk, dostosowania ładunków, sprawdzenia trafień. Takie ciągi działań dają się częściowo zautomatyzować za pomocą systemów agentowych. t3n wskazuje przy tym na drugą stronę tego samego rozwoju: asysta agentowa mogłaby w przyszłości sama realizować zakupy dla użytkowników. Granica jest tu trudna do poprowadzenia. Jednemu daje wygodę, drugiemu infrastrukturę.
Dla operatorów wynika z tego, że skrypty koszyka i przepływy płatności trzeba sprawdzać pod kątem manipulacji, a łańcuchy dostaw kodu firm trzecich w sklepie uważnie śledzić. Zdarzenie pokazuje też, że Cyber Resilience Act dotyczy nie tylko producentów oprogramowania, ale i dostawców usług IT. Jednostki oceniające i weryfikujące stają się wąskim gardłem z własnym harmonogramem.
Z wielu drobnych kroków powstała automatyzacja, a z drogiego ataku tani.
Źródła
2- 01t3n: KI-Agenten greifen Onlineshops an – für 25 Dollar pro ShopDE
- 02Gambit Security: Analysen zu automatisierten Angriffen auf E-Commerce-SystemeEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.