Cos'è successo?
I ricercatori di sicurezza informatica dell'azienda Gambit Security hanno scoperto una campagna di attacco in cui un attore malevolo ha impiegato agenti IA per attaccare in modo automatizzato centinaia di negozi online. Tra il 10 e il 15 settembre di quest'anno, l'aggressore ha avviato 105 progetti di attacco, di cui almeno 27 aziende sono state compromesse con diversi gradi di gravità. Le attività risalgono fino a luglio 2026 e, secondo gli analisti, sono tuttora in corso.
I ricercatori sono riusciti ad accedere al server di test (staging server) dell'aggressore e a ricostruire la campagna a partire da esso. Non spiegano nel dettaglio come sia avvenuto questo accesso. Anthropic ha identificato e bloccato l'account utilizzato, mentre Cloudflare ha dichiarato di aver disattivato l'infrastruttura dell'aggressore, il quale però ha rapidamente allestito nuovi server.
I dettagli
Gli attacchi sono avvenuti in gran parte in modo autonomo tramite agenti IA, che prendevano di mira decine di aziende al giorno. Secondo gli analisti, sono stati copiati dati relativi ad almeno 600.000 carte di credito non ancora scadute appartenenti a due aziende. In altre cinque aziende, gli agenti IA hanno installato script skimmer, che catturano i dati delle carte di credito direttamente durante il processo di pagamento.
Tra le organizzazioni colpite figurano, tra l'altro, un'azienda Fortune 500 del settore alberghiero, una grande compagnia aerea statunitense, un importante distributore statunitense di forniture industriali e un rivenditore online statunitense di moda. Una volta ottenuto l'accesso, gli aggressori impiegavano generalmente meno di un giorno – spesso solo poche ore – per portare a termine l'attacco.
Per la loro analisi, i ricercatori si sono basati su tre fonti: i dati esfiltrati trovati sul server di test insieme agli strumenti correlati, il confronto con sistemi compromessi rilevati in circolazione, nonché i log e le dichiarazioni della stessa IA impiegata. Laddove non era possibile una verifica indipendente, i ricercatori hanno considerato attendibili le indicazioni fornite dall'IA, a condizione che i file di log dei processi di exploit ne dimostrassero il successo. La valutazione non è ancora conclusa e non si escludono singoli errori: i ricercatori stimano che la portata effettiva della campagna sia maggiore rispetto a quanto documentato finora.
Sono stati impiegati tre agenti IA open source con ruoli chiaramente distinti: Strix per la ricerca di vulnerabilità, Cairn per gli attacchi automatizzati e gli exploit, e Hermes per il controllo e la gestione dell'intera campagna. L'accesso ai modelli IA sottostanti è stato fornito dal servizio OpenRouter. Il 25 agosto, l'account utilizzato mostrava spese di circa 7.000 dollari statunitensi per quattro settimane; nelle tre settimane successive il numero giornaliero di richieste è circa raddoppiato, per cui i costi complessivi dovrebbero attestarsi tra i 12.000 e i 18.000 dollari statunitensi. Il resoconto dei costi dell'aggressore stesso indica una media di 25,46 dollari statunitensi per ogni obiettivo attaccato.
Le istruzioni impartite agli agenti IA erano redatte in cinese. La maggior parte delle carte di credito rubate proviene dagli Stati Uniti (79,0%), seguiti da Emirati Arabi Uniti (2,2%), Arabia Saudita (1,1%), Regno Unito (1,0%) e Nuova Zelanda (0,9%).
Contestualizzazione
Questa campagna segna un cambiamento notevole: gli attacchi informatici ai sistemi di e-commerce possono essere condotti su larga scala con un dispendio finanziario relativamente contenuto e un controllo umano minimo. I costi citati, pari a circa 25 dollari statunitensi per obiettivo, sono del tutto sproporzionati rispetto al potenziale danno causato dal furto di 600.000 record di dati di carte di credito.
Per i gestori di negozi online e le infrastrutture di sicurezza collegate, ciò significa che le ondate di attacchi tradizionali, condotte manualmente, vengono sempre più integrate o sostituite da catene di attacco automatizzate e basate sull'IA. La velocità – spesso solo poche ore dal primo accesso alla compromissione completa – ostacola notevolmente le contromisure reattive e mette a dura prova i processi esistenti di rilevamento degli attacchi.
Consigli pratici
- Il rapporto preliminare pubblicato da Gambit Security contiene indicatori di compromissione (IOC) grazie ai quali gli amministratori possono verificare se i propri sistemi sono stati colpiti dalla campagna.
- I gestori di negozi online dovrebbero verificare regolarmente la presenza di script non autorizzati nell'area di checkout dei propri sistemi di pagamento, poiché gli script skimmer sono stati posizionati proprio in quel punto.
- Dato il breve lasso di tempo tra il primo accesso e la compromissione completa, è fondamentale rilevare tempestivamente attività insolite nei sistemi.
- Le aziende dei settori particolarmente colpiti, come alberghiero, aviazione, distribuzione industriale e commercio di moda, dovrebbero confrontare in modo mirato gli schemi di attacco documentati nel rapporto con la propria infrastruttura.
Prospettive
Poiché, secondo gli analisti, le attività proseguono e l'aggressore ha già allestito nuovi server dopo la disattivazione della propria infrastruttura da parte di Cloudflare, non è ipotizzabile una fine imminente della campagna. I ricercatori ritengono inoltre che la portata effettiva degli attacchi sia maggiore rispetto a quanto documentato finora, poiché l'analisi dei dati provenienti dal server di test non è ancora conclusa.
Per il settore della sicurezza, questo caso è destinato a rappresentare un esempio emblematico di una nuova categoria di minacce, in cui gli agenti IA non svolgono più solo un ruolo di supporto, ma conducono in modo ampiamente autonomo intere catene di attacco, dalla ricerca di vulnerabilità fino all'esfiltrazione dei dati. I fornitori di soluzioni di sicurezza e i gestori di infrastrutture critiche dovranno adattare di conseguenza i propri meccanismi di rilevamento e difesa.