powered by TechFeed
表示モード
Deep Dive

AIエージェントが1ターゲット25ドルで自律ハック — 60万件のカード情報を盗んだ攻撃キャンペーンの全手口

9月23日、GBHackersが「Autonomous AI Agents Hack Online Retailers for $25 Per Target, Steal 600,000 Credit Cards」と題した記事を公開した。この記事では、オープンソースの自律型AIエージェントを組み合わせた攻撃キャンペーンが、1ターゲットあたり約25ドルのコストで60万件超のクレジットカード情報を窃取した事例について詳しく紹介されている。以下に、その内容を紹介する。

9月23日、GBHackersが「Autonomous AI Agents Hack Online Retailers for $25 Per Target, Steal 600,000 Credit Cards」と題した記事を公開した。この記事では、オープンソースの自律型AIエージェントを組み合わせた攻撃キャンペーンが、1ターゲットあたり約25ドルのコストで60万件超のクレジットカード情報を窃取した事例について詳しく紹介されている。以下に、その内容を紹介する。


1ターゲット25ドル、60万件のカード情報窃取

セキュリティ企業Gambit Securityが公開した調査レポートによると、金銭目的の攻撃者が3つのオープンソースAIエージェントを組み合わせ、数百のオンライン小売業者を標的とした攻撃キャンペーンを展開した。2026年7月から現在も継続中であり、1ターゲットあたりの平均コストは25.46ドルと推定されている。

9月10日〜15日の6日間だけで、105件の攻撃プロジェクトが起動され、少なくとも27組織が侵害を受けた。2件の被害者からは合計60万件超の有効期限内クレジットカード情報の窃取が確認されている。


3つのオープンソースAIエージェントの分業体制

攻撃の核心は、以下の3ツールの組み合わせだ。

エージェント 役割
Strix 脆弱性探索・偵察。ディープモードスキャンを実行しレポートを生成
Cairn 自律的な脆弱性攻略。シェルアクセスや管理者権限の取得を数時間かけて追求
Hermes オーケストレーション・オペレーター UI。ジョブ起動、コンテキスト保持、最終フェーズの指示

攻撃者はモデルアクセスにOpenRouter(複数のLLMをAPI経由で利用できるサービス)を使用し、4週間で7,005.71ドルの利用料が記録されている。その後の活動増加を踏まえ、研究者はキャンペーン全体のコストを1万2,000〜1万8,000ドルと推定している。

特徴的なのは、人間のオペレーターが行う操作が極めて少ない点だ。オペレーターは中国語の短いプロンプトを入力するだけで、脆弱性探索・攻略・データ窃取・スキマーJavaScriptの配置といった技術作業の大半をエージェントが自律的に処理する。これにより、1人のオペレーターが1日に複数ターゲットへの攻撃を同時並行で進められる。


ウェブスキマーの手口と「破壊的クリーンアップ」

カード情報の窃取には、決済フロー内へのJavaScriptスキマー(ウェブスキマー)の埋め込みが使われた。具体的な手口として確認されたのは以下の通りだ。

  • 正規のJavaScriptバンドルへのローダー追記
  • チェックアウトフローへのサードパーティ製スクリプトタグの挿入
  • Google Tag Managerブロックの改ざん
  • クラウドホスト上のコンテンツへの汚染
  • データベースコンテンツの直接改ざん

さらに深刻なのが、データ窃取後の「破壊的クリーンアップ」だ。HermesのあるSkillは、Magentoデータベースから決済カードフィールドを窃取後にワイプするよう命令を下した。別のケースでは、クリーンアップ処理が被害者の管理者が作成したバックアップテーブルを含む180テーブルを削除した。攻撃者の目的が詐欺・情報窃取にとどまらず、業務停止や不可逆的なデータ損失を引き起こしうる点は見過ごせない。


即時対応のチェックリスト

記事は、オンライン小売業者が直ちに実施すべき項目を以下のように挙げている。

  • チェックアウトページおよびJavaScriptファイルの変更監視
  • 管理画面・クラウドストレージへのアクセス制限
  • 漏洩した認証情報のローテーション
  • Magento決済データ保護設定の見直し
  • 本番データベース・決済ワークフローのリカバリ手順の検証
  • 不審な外部スクリプトロード、改ざんされたWebバンドル、不審なcronジョブ、異常なDBエクスポート、クラウドシークレットへの不正アクセスの有無を確認

IoC(侵害指標)

調査で特定された主要なIoC(Indicator of Compromise)は以下の通りだ。IPアドレスおよびドメインは誤検知防止のためデファング([.]表記)されており、MISP・VirusTotal・SIEMなどの脅威インテリジェンスプラットフォーム上でのみ再活性化すること。

種別 IoC 用途
IP 155.254.22.215 ステージングサーバー・AIコンソール
IP 209.126.4.170 DNS窃取・HTTPリスナー
IP 213.21.239.62 C2
IP 172.245.224.188 C2
IP 172.245.89.137 スキマーホスト
Domain medbooksource[.]com オペレーターコンソール・OOB/DNS窃取
Domain traffic-analyzer[.]net C2
Domain b8t[.]shop スキマーホスト
Domain cdn[.]netlfjs[.]com スキマーホスト
Domain x1opay[.]co スキマーホスト
Domain static-js[.]com スキマーホスト
URL b8t[.]shop/js/sby.js スキマーペイロード
URL cdn[.]netlfjs[.]com/js/cts.js スキマーペイロード
コードパターン new Function(atob('<random>...'.slice(7)))() 7文字ジャンクプレフィックスを使った挿入手法
プロキシサービス IPRoyal / 711proxy / 1024proxy ターゲットへの攻撃に使用

今回の事例は、AIエージェントが「露出から侵害までの時間」を大幅に短縮できることを実証した。大規模な人員を必要とせず、短いプロンプト1つで複数ターゲットへの自律攻撃を回せる体制が、すでに実運用レベルで機能している。

詳細はAutonomous AI Agents Hack Online Retailers for $25 Per Target, Steal 600,000 Credit Cardsを参照していただきたい。