AIエージェントが仕掛ける自動攻撃キャンペーン、数百のオンライン小売業者を標的に

脅威アクターが自律型AIエージェントを用いて数百のオンライン小売業者を標的とするキャンペーンを展開していることが、サイバーセキュリティ企業Gambitの報告で明らかになりました。

このキャンペーンは7月から活動しており、脆弱性調査、エクスプロイト、そしてオーケストレーションを含む攻撃チェーン全体を自動化するために3種類のAIハーネスを利用しています。

Gambitによると、「9月10日から15日までのわずかな期間だけでも105件の攻撃プロジェクトが開始され、少なくとも27社が何らかの形で侵害を受けた」ということです。

ハッカーらは、侵害した企業のうち2社から60万件以上の有効なクレジットカード情報を盗み出したほか、5つのオンラインストアにスキマースクリプトを仕込みました。

さらに、フォーチュン500に名を連ねるホスピタリティ企業1社と、航空会社、産業用消耗品を扱う民間の卸売業者、オンラインファッション小売業者を含む米国企業3社にも、一定の侵入を果たしています。

Gambitは「このキャンペーンはさらに遡ることができ、2026年7月以降、少なくとも数十社に影響を及ぼしている。侵入に成功した場合、通常は1日もかからず、多くのケースではわずか数時間で完了していた」と指摘しています。

このキャンペーンを主導しているのは、中国語を話す金銭目的の脅威アクターとみられており、脆弱性の探索にはオープンソースのAIペネトレーションテストツール「Strix」が使用されました。8月23日から31日にかけて、攻撃者はOpenRouter経由でGLM 5.2とDeepSeek v4 Proを用い、138台のホストに対して「ディープモード」で146回にわたりStrixを実行しています。

生成されたレポートは、その後、自律型ペネトレーションテストエンジン「Cairn」に引き渡され、DeepSeek v4.1 Flash上で9月10日から15日にかけて105件の攻撃プロジェクトが開始されました。Gambitはこのうち48件の攻撃レポートを回収しましたが、残りは削除されていました。

Gambitは「それぞれの攻撃経路は、ハーネスがリアルタイムで綿密な探査とエクスプロイトの試行を重ねる中で選択されており、その結果、被害者ごとに動的かつほとんど異なる戦術・技術・手順(TTP)が生まれている」と述べています。

攻撃の第3段階では、脅威アクターはオープンソースの自律型AIエージェント「Hermes」を利用しました。このエージェントは永続的なメモリ、自ら記述したスキル、検索可能なセッションアーカイブ、Webコンソールを備え、スケジュールジョブの実行にも対応しています。

攻撃者はHermesに中国語のシステムペルソナと121種類のスキル(うち78種類は攻撃用スキル)を読み込ませました。AnthropicのOpus-4.6を用いることで、Hermesはオーケストレーション、侵入、戦術的な指示出し、そして直接的なハッキング活動までを一手に担っていました。

Gambitは「260のセッションにわたって人間が入力したプロンプトは1,951件確認されたが、標的1件あたりわずか数プロンプトに過ぎない。人間によるプロンプトは中国語による短い指示であり、通常は攻撃の開始を指示したり、次の大まかなステップを与えたり、侵入に成功した後の次の行動を指示したりする内容だった」と説明しています。

60万件のクレジットカード情報をわずかなコストで窃取

脅威アクターはウェブサイトのトラフィックランキングサービスを利用して標的を選定し、独自コードで運用されているショップに狙いを定めていました。人間のオペレーターは301件の結果をコンソールに貼り付けましたが、それとは別に、すでに管理者パスワードを入手済みだった少なくとも2つの標的も個別に選び出していました。

Gambitによると、被害を受けた2社から少なくとも60万件のクレジットカード記録が盗まれており、そのうち48万8,000件以上が米国のカードでした。

同社はまた、被害企業のMagentoデータベースから盗んだカードデータを削除するために設計されたHermesエージェントのスキルも確認しました。さらに、このエージェントは、データベース内に作成されたステージングテーブルを消去するよう指示された際に、誤ってある自転車小売業者のバックアップテーブルまで削除してしまっています。

このキャンペーンの一環として、脅威アクターはオンラインショップの決済ページにスキマースクリプトを注入することにも重点を置いていました。Gambitは当初19件の被害を確認しましたが、セキュリティ研究者のVarys氏と協力した結果、さらに100件以上の感染サイトを発見しています。

スキマーは通常、サイト上に存在するJavaScriptファイルに追記される形で仕込まれていましたが、攻撃者はそれ以外にも、スクリプトタグとして、サイトのGoogleタグブロック内に、AWS S3バケット内に、データベースのコンテンツフィールド内に、Kubernetesの初期化コンテナ(initContainer)内に、さらには決済ページのキャッシュ済みページモデル内にと、さまざまな形態でスキマーを展開していました。

Gambitは「米国のあるワイン小売業者では、アプリケーションの再デプロイによってクリーンな決済用バンドルが復元されたが、オペレーターはJBossのログディレクトリにcronジョブを仕込んでおり、2分ごとにファイルサイズをチェックし、元に戻されるたびにスキマーを再び追記していた」と指摘しています。

このキャンペーンについて同社が最も懸念すべき点として挙げているのは、攻撃者がオープンソースツールを活用することで、ごくわずかなコストしか負担していないという点です。回収されたデータに基づき、Gambitは完了した101件のスキャンにおける平均コストを25.46ドルと推定しています。

Talion Cyber Securityの脅威インテリジェンス・アナリストであるDaniel Wilcock氏は、「これは今後のサイバー攻撃がより一般的にどのような姿になっていくかを示す、非常に憂慮すべき事案だ。大手AI企業各社が、自社のエージェントがテストシナリオの中で侵害行為を実行したと発表した際には深刻な懸念が広がったが、それらの行為は意図的な悪意によるものではなかったため、被害は限定的に抑えられた」と述べています。

Wilcock氏はさらに、「しかし今回はまったく事情が異なる。AIはペネトレーションテストを装いながら、組織を意図的かつ悪意を持って標的にするために使われた。これはソーシャルエンジニアリングなどではなく、本格的な攻撃そのものだ。エージェントには脆弱性を執拗に探るよう指示が与えられ、実際にそれを実行した上で、攻撃の痕跡もすべて消し去っていた」と付け加えています。

翻訳元: https://www.securityweek.com/ai-powered-campaign-targets-hundreds-of-online-retailers/

本記事は securityweek.com の記事を翻訳・要約したものです。