Passer au contenu

600 000 cartes bancaires piratées : trois IA ont compromis des centaines de boutiques en ligne

Un pirate s’est servi de trois IA pour mener des cyberattaques contre des centaines de boutiques en ligne. L’opération a permis de voler plus de 600 000 numéros de carte bancaire et d’infecter 119 sites de e-commerce au cours de l’été.

Les chercheurs de Gambit Security révèlent avoir découvert une nouvelle campagne de piratage entièrement pilotée par l’intelligence artificielle. Survenue entre juillet et septembre 2026, l’attaque a permis de compromettre au moins 119 sites marchands. Sur ces sites, les IA ont dérobé plus de 600 000 numéros de carte bancaire non expirées.

Les investigations pointent du doigt un cybercriminel isolé, résidant en Chine. Dans les faits, son rôle s’est résumé à donner de brèves instructions à ses agents d’IA… avant de les laisser travailler seuls pendant des heures, sans la moindre supervision.

« L’attaque a été menée de façon presque entièrement autonome », estime Gambit Security, qui a pu analyser le serveur de commande du pirate.

Trois IA impliquées dans la cyberattaque

Trois intelligences artificielles open source sont à l’origine de l’offensive. Dans un premier, le pirate chinois a chargé un agent intitulé Strix de scanner les sites à la recherche de failles de sécurité. Une fois les brèches débusquées, une IA appelée Cairn prenait le relais. En toute autonomie, elle exploitait automatiquement les failles jusqu’à décrocher un accès administrateur.

Dans un troisième temps, un agent baptisé Hermes entrait en scène. C’est cette intelligence artificielle qui pilotait toute la campagne, prenait les décisions stratégiques et dirigeait les deux autres outils, de l’intrusion à la prise de contrôle. Pour fonctionner, l’agent s’appuyait sur le modèle Claude Opus 4.6 d’Anthropic. Entre le 10 et le 15 septembre, l’attaquant a lancé 105 attaques reposant sur cette procédure. Au moins 27 entreprises ont été piratées par le trio sur cette période de cinq jours.

« Là où l’accès a été obtenu, cela prenait généralement moins d’une journée. […] Dans de nombreux cas, il n’a fallu que quelques heures », explique Gambit.

119 sites marchands piégés

Au total, les chercheurs ont recensé 119 sites compromis. Parmi les victimes de l’opération, on trouve une grande chaîne hôtelière du Fortune 500, une importante compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne. Durant l’attaque, les sites ont été infectés par des scripts « skimmers ». Il s’agit de bouts de code malveillant, directement glissés sur les pages de paiement pour intercepter les données bancaires au moment de l’achat.

Quand un internaute entre ses numéros de carte, les scripts s’en emparent, sans que la victime ne se rende compte de quoi que ce soit. Sur un site marchand américain, les pirates ont même installé une tâche automatique qui réinjectait le script malveillant toutes les deux minutes s’il venait à être supprimé.

À lire aussi : 30 000 cartes bancaires françaises sont en vente sur un « Amazon » du dark web

Une cyberattaque rentable

Selon les chercheurs, les agents avaient reçu l’ordre de faire le ménage après leur passage. Une fois les données volées, ils devaient supprimer les informations bancaires directement dans les bases de données des sites compromis. Cette instruction, débusquée dans les fichiers de configuration d’Hermes, a fait des dégâts collatéraux. Dans certains cas, des sauvegardes internes ont été effacées, un peu comme si un ransomware était passé par là.

Les chercheurs estiment que l’attaquant a dépensé entre 12 000 et 18 000 dollars en deux mois pour orchestrer la cyberattaque. Le pirate s’est en effet servi de modèles d’IA facturés à l’usage. Plus il demandait à ses trois IA de pirater des sites, plus il devait débourser de l’argent. L’opération s’est néanmoins avérée très rentable. Rapporté au nombre de cibles, l’opération revient à 25 dollars par entreprise attaquée. La cible la moins chère lui a coûté 3 dollars. Au vu du nombre de cartes de crédit siphonnées, l’attaque peut être considérée comme très lucrative.

À lire aussi : ChatGPT a lancé une nouvelle cyberattaque – le site d’un gouvernement a été piraté

L’attaque démontre que des agents IA sont désormais capables de mener une attaque de bout en bout, sans intervention humaine au cours du processus. Jusqu’ici, ce genre d’opération à grande échelle reposait sur l’expertise d’une équipe de pirates chevronnés. Avec des outils comme Strix, Cairn et Hermes, n’importe quel attaquant, même peu qualifié, peut lancer l’attaque et dégager des bénéfices substantiels. Les chercheurs précisent que l’attaque « se poursuit toujours ». 

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

Source : Gambit


Florian Bayard