Un actor de amenazas motivado financieramente está utilizando marcos de agentes de IA de código abierto para atacar a cientos de minoristas en línea, robando más de 600.000 registros de tarjetas de crédito. La campaña ha estado activa desde al menos julio y continúa en curso hasta el 22 de septiembre. En solo cinco días, el actor comprometió al menos 27 empresas y lanzó más de 100 ataques.
A pesar del amplio objetivo, hallazgos de la startup de ciberseguridad Gambit indican que el atacante robó más de 600.000 detalles de tarjetas válidas de dos empresas y desplegó malware skimmer en los sitios web de cinco organizaciones para recopilar datos de pago. Los investigadores informan que la campaña está impulsada por tres herramientas de IA para ejecutar la cadena de ataque contra decenas de empresas cada día.
Entre el 10 y el 15 de septiembre, el atacante lanzó 105 olas de ataque distintas, logrando éxito en al menos 27 de ellas. Los skimmers fueron inyectados en los sitios web objetivo utilizando diversos métodos que dependían del nivel de acceso, las vulnerabilidades identificadas y la arquitectura. Se observaron métodos que incluían la adición de código malicioso a archivos JavaScript legítimos y la modificación de campos de bases de datos.
Qué significa para su organización
Las organizaciones que operan en el comercio electrónico, especialmente aquellas que manejan datos de tarjetas de crédito, deben revisar sus sistemas de seguridad y las configuraciones de sus bases de datos para detectar posibles vulnerabilidades. Es recomendable conservar registros de acceso y actividad en los sistemas, así como implementar medidas de monitoreo para detectar cualquier actividad inusual que pueda indicar un ataque similar.
Además, es crucial tener un plan de respuesta ante incidentes que contemple la posibilidad de pérdida de datos, dado que el atacante ha demostrado la capacidad de eliminar datos de tarjetas después de la exfiltración. Las empresas deben estar preparadas para notificar a los clientes afectados y a las autoridades competentes en caso de una violación de datos.








