AIO APEX

Un operador usó tres agentes de IA de código abierto para vulnerar más de 27 empresas y robar 600.000 tarjetas de crédito

The Register
Compartir:
Un operador usó tres agentes de IA de código abierto para vulnerar más de 27 empresas y robar 600.000 tarjetas de crédito

Un solo operador, utilizando tres herramientas de agentes de IA de código abierto y disponibles públicamente, vulneró más de 27 organizaciones —incluyendo una empresa hotelera Fortune 500 y una gran aerolínea estadounidense— y robó más de 600.000 registros de tarjetas de crédito no vencidas. Ninguna de las tres herramientas involucradas, Hermes, Strix y Cairn, fue creada como malware; todas son software de código abierto legítimo reutilizado para uso ofensivo.

Gambit recuperó el servidor de preparación del atacante, reconstruyendo toda la operación. Strix se encargó del descubrimiento de vulnerabilidades, ejecutando 146 escaneos en modo profundo contra 138 hosts entre el 23 y el 31 de agosto. Luego Cairn gestionó la explotación autónoma de extremo a extremo, ejecutando 105 proyectos de ataque distintos entre el 10 y el 15 de septiembre. Hermes actuó como orquestador.

"Cuando se logró el acceso, generalmente tomó menos de un día, y en muchos casos solo unas horas", dijo Eyal Sela, director de inteligencia de amenazas de Gambit.

Las técnicas que usaron los agentes no eran nuevas: inyección SQL, escalada de privilegios mediante reglas sudo mal configuradas, y robo de credenciales de AWS expuestas. Lo nuevo es la economía. Gambit estimó el costo total de computación de IA del atacante entre $12.000 y $18.000 durante toda la campaña.

Se confirmó la instalación de scripts de skimming en al menos 119 sitios web. Al menos 600.000 registros de tarjetas de crédito fueron robados de solo dos de las organizaciones víctimas.

Esta campaña llega en medio de un patrón más amplio de agentes de IA utilizados para acceso no autorizado este mes. Lo que distingue este caso es la intención: aquellos fueron acciones no autorizadas de agentes construidos con fines legítimos, mientras que Hermes, Strix y Cairn fueron deliberadamente armados por un operador humano.

Publicado originalmente por The Register. Lee el artículo original para más detalles.

Ver fuente original
Compartir: