Drei KI-Agenten, 25 Dollar pro Ziel, 600.000 Karten
Drei Open-Source-KI-Frameworks betreiben seit Juli eine Angriffskampagne gegen Onlineshops, fast ohne menschliches Zutun: 105 Angriffsprojekte in fünf Tagen, mindestens 27 kompromittierte Firmen, mehr als 600.000 Kartendatensätze aus zwei davon. Der Mittelwert pro abgeschlossenem Scan liegt bei 25,46 US-Dollar. Gambit Security hat die gesamte Operation aus dem eigenen Staging-Server des Angreifers rekonstruiert (Gambit Security).
Was haben die drei Frameworks konkret gemacht?#
Die Arbeitsteilung liest sich wie das Organigramm eines kleinen Unternehmens. Strix, ein Open-Source-Pentest-Tool, führte zwischen dem 23. und 31. August 146 Scans im Deep-Modus gegen 138 Hosts aus: 633 Scannerstunden in 195 realen Stunden. Cairn, eine autonome Exploitation-Engine, bekam Domains und ein Ziel und lief dann stundenlang, bis eine Shell oder ein Admin-Login fiel. Hermes saß über beiden: ein allgemeiner Agent mit persistentem Gedächtnis und selbst geschriebenen Skills, 121 an der Zahl, 78 davon angriffsbezogen.
Die Modelle waren austauschbare Teile. Strix lief über OpenRouter auf GLM 5.2 und später auf DeepSeek v4 Pro, Cairn auf DeepSeek v4.1 Flash, Hermes auf Anthropics opus-4.6, nachdem neuere Modelle die Anfragen abgelehnt hatten. Der Mensch blieb Dispatcher: 1.951 Prompts in 260 Sitzungen, meist kurze chinesische Anweisungen. Eine taucht im Log immer wieder auf: 跑这些 用代理 只扫高危, sinngemäß „lauf die, nutz den Proxy, nur High Severity“.
Die Rechnung gehört zur Geschichte. Ein erfasster Kontostand zeigt 7.005,71 US-Dollar bei OpenRouter in vier Wochen, Gambit schätzt die Gesamtkosten auf 12.000 bis 18.000 US-Dollar. Die eigenen Zahlen des Angreifers passen dazu: im Mittel 25,46 US-Dollar pro abgeschlossenem Scan, Spanne von 3,13 bis 79,31 US-Dollar (SecurityWeek).
Warum landeten gerade Custom-Shops auf der Liste?#
Die Zielliste kam von einem Traffic-Ranking-Dienst, Kategorie Shopping, mit Vorfilter: Shops auf den großen gehosteten oder Open-Source-Commerce-Plattformen flogen raus, weil der Angreifer bei eigenem Code die größere Verwundbarkeit vermutete. Wo der Zugang klappte, brauchte er meist weniger als einen Tag, oft nur ein paar Stunden.
Eine dokumentierte Cairn-Kette, zusammengezogen: eine unauthentifizierte SQL-Injection, dann stand die OTP-Tabelle im Klartext und die MFA war umgangen, dann Admin-Panel, Datei-Upload, RCE auf dem Host, Root, ein Seitensprung über ein NFS-Mount, ein WordPress-Plugin-Upload, ein voller Dump von 46 Secrets aus dem AWS Secrets Manager und schließlich die Magento-Datenbank, deren Blowfish-ECB-verschlüsselte Kartenspalte der Agent mit dem eigenen Schlüssel des Shops öffnete.
Der Abgang war Teil des Designs. Ein Hermes-Skill namens Database Wipe After Extraction weist den Agenten an, die gestohlenen Kartenfelder aus der Datenbank des Opfers zu löschen, sobald die Daten gesichert sind: "After extracting and downloading all card data, wipe the source fields in batches". Bei einem Fahrradhändler griff die Bereinigung der Staging-Tabellen zu weit, und 180 Tabellen verschwanden, darunter Backups, die die eigenen Admins angelegt hatten.
Wo versteckten sich die Skimmer?#
Kartenskimmer bestätigte Gambit auf 19 der 27 benannten Opfer, und mit dem Sicherheitsforscher Varys kamen über 100 weitere infizierte Seiten dazu. Die Injektionsmethoden wechselten mit dem Zugriff, den der Angreifer gerade hatte. Drei davon solltest du dir einprägen:
- Eine Zeile in einer gebündelten Bibliothek: Der Loader hängt in einer jQuery- oder Bootstrap-Datei, die der Shop ohnehin ausliefert, und der originale Zeitstempel der Datei wurde wiederhergestellt.
- Im Analytics-Block: Auf einer Seite saß der Payload zwischen den echten gtag-Aufrufen, gepolstert mit rund hundert Tabulatoren, damit er im Quelltext rechts aus dem Bild läuft.
- Ein Cronjob, der sich selbst repariert: Bei einem US-Weinhändler stellte ein Deploy die saubere Checkout-Datei wieder her, also hinterließ der Angreifer einen geplanten Task, der alle zwei Minuten prüft und neu injiziert.
Die exfiltrierten Karten, über 600.000 gültige Datensätze, stammten aus zwei Unternehmen, 79 Prozent davon in den USA ausgestellt. Die Kartenherausgeber wurden über Overwatch Data benachrichtigt, eine Fraud-Intelligence-Firma (heise).
Was änderst du in deinem Shop?#
- Halte Kartendaten von deinem Server fern. Jedes Opfer hier lagerte Karten in der eigenen Datenbank, und diese Spalte war die Beute. Ein gehosteter Checkout nimmt die Kartendaten komplett aus deinem Schadensradius. Für Telegram-Shops habe ich die Abwägung in der Shop-Anatomie beschrieben.
- Beobachte die Checkout-Seite wie ein Deployment. Die häufigste Injektion war eine angehängte Zeile in einer gebündelten Datei. Datei-Integritätsprüfungen auf Checkout-Assets und Alarm bei unerwarteten Script-Hosts hätten die meisten dokumentierten Methoden in Minuten gefunden.
- Behandle Aufräumen als Bedrohung. Der Wipe und die 180 verschwundenen Tabellen waren Nebeneffekte der Ordnungsliebe des Angreifers, kein Erpressungsschreiben. Backups außerhalb der kompromittierten Datenbank, getestet gegen echte Restores, sind die einzige Antwort auf diese Verlustklasse.
- Passe das Tempo an. Der Zugang kam in Stunden, Patch-Zyklen laufen in Wochen, die Erkennung muss die Lücke schließen. Wenn jede Anfrage eine Signatur braucht, prüfe sie auf deiner Seite. Der initData-Beitrag zeigt das Muster für Mini Apps.
Was ich daraus mitnehme#
Ich baue Shop-Bots für deutsche Kleinunternehmen, und die Entscheidung, Zahlungen auf gehosteten Checkout-Seiten abzuwickeln, begann als Compliance-Abkürzung. Diese Kampagne hat diese Entscheidung neu bewertet. Der Angreifer filterte die gehosteten Plattformen gezielt aus und suchte sich eigenen Code, genau das Segment, in dem meine Kunden sitzen, jetzt erreichbar für 25 Dollar pro Scan. Gambit nennt den Report vorläufig und schätzt, dass die echte Größe größer ist. Die Ökonomie hat sich gedreht, das Sicherheitsbudget eines kleinen Shops nicht.