Przejdź do treści
Czas na świecieEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portal o AI i technologiiwydarzenia · analizy · wywiady · tło techniczne

Szukaj
NA ŻYWO
›

Agenci AI atakują sklepy internetowe. Około 25 dolarów za sklep

Raport bezpieczeństwa opisuje kampanię, w której autonomiczni agenci AI przeszukiwali setki sklepów internetowych w poszukiwaniu podatnych systemów. Koszt na cel był niski, w granicach dwucyfrowej liczby dolarów.

TechnologiaNewsAnna KaczmarekOpublikowano: 25 września 20264 min czytaniaŹródła 2
Agenci AI atakują sklepy internetowe. Około 25 dolarów za sklep

Autonomiczni agenci AI stają się narzędziem ataków na sklepy internetowe. t3n poinformował 25 września 2026 roku o raporcie firmy Gambit Security, która zrekonstruowała trwającą kampanię.

Cele wybrane według rankingów

Atakujący skorzystali z usługi rankingowej ruchu na stronach, wybrali kategorię „Shopping” i odfiltrowali sklepy na dużych standardowych platformach. Zostały te z własnym kodem, do których zagląda mniej obcych oczu. Listę celów przekazano agentom AI, a te samodzielnie wykonały kolejne kroki.

Między 10 a 15 września

W tym oknie uruchomiono 105 projektów ataków. Co najmniej 27 firm zostało naruszonych w różnym stopniu. Kampania sięga co najmniej lipca 2026 roku. Atakującym chodziło o skimery, czyli zmodyfikowane skrypty JavaScript w koszyku. Przechwytują one dane płatnicze w chwili, gdy klienci je wpisują.

Dla co najmniej 27 nazwanych ofiar zamówiono skimery, u 19 z nich znaleziono je w trakcie kampanii. Wspólnie z jednym z badaczy bezpieczeństwa zespół natrafił na ponad 100 kolejnych stron ze skimerami, powiązanych z tą samą kampanią. Koszt na cel wynosił około 25 dolarów. Cena jednego skutecznego przechwycenia danych płatniczych na czarnym rynku jest znacznie wyższa. Dlatego automatyzacja opłaca się sprawcom nawet przy niskiej skuteczności.

Dlaczego agenci tu pasują

Wszczepienie skimera wymaga wielu drobnych kroków: wytropienia sklepów, rozpoznania wariantów platformy, testowania luk, dostosowania ładunków, sprawdzenia trafień. Takie ciągi działań dają się częściowo zautomatyzować za pomocą systemów agentowych. t3n wskazuje przy tym na drugą stronę tego samego rozwoju: asysta agentowa mogłaby w przyszłości sama realizować zakupy dla użytkowników. Granica jest tu trudna do poprowadzenia. Jednemu daje wygodę, drugiemu infrastrukturę.

Dla operatorów wynika z tego, że skrypty koszyka i przepływy płatności trzeba sprawdzać pod kątem manipulacji, a łańcuchy dostaw kodu firm trzecich w sklepie uważnie śledzić. Zdarzenie pokazuje też, że Cyber Resilience Act dotyczy nie tylko producentów oprogramowania, ale i dostawców usług IT. Jednostki oceniające i weryfikujące stają się wąskim gardłem z własnym harmonogramem.

Z wielu drobnych kroków powstała automatyzacja, a z drogiego ataku tani.

Komentarze 0

Źródła

2
  1. 01t3n: KI-Agenten greifen Onlineshops an – für 25 Dollar pro ShopDE
  2. 02Gambit Security: Analysen zu automatisierten Angriffen auf E-Commerce-SystemeEN

Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.

Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.

Anna Kaczmarek

Anna Kaczmarek

AI, modele i technologie

Anna Kaczmarek pisze o technologiach, AI i modelach oraz mediach i internecie, opierając się na dokumentacji, repozytoriach i danych źródłowych, a nie na komunikatach prasowych. Przy testach modeli sprawdza karty techniczne, parametry wejściowe i liczy wyniki na tych samych zbiorach, zamiast powtarzać liczby od producentów. Czeka na premiery API i aktualizacje wag, rozmawia z inżynierami oraz porównuje wersje modeli pod kątem kosztów i opóźnień. Prywatnie self-hostuje usługi i konfiguruje sieci domowe, więc do redakcji wnosi praktykę z własnego serwera. Nie publikuje zapowiedzi ani parametrów, których nie może odtworzyć na własnym środowisku.

Redakcja →

Komentarze

0
  1. Brak komentarzy — bądź pierwszy.

Dodaj komentarz

Komentarze są widoczne publicznie. Nie publikujemy wulgaryzmów, spamu i treści reklamowych.