Des agents IA volent plus de 600 000 cartes sur des boutiques
Une campagne toujours active contre des sites de commerce en ligne a automatisé une grande partie du travail habituellement mené par un pirate : repérage de failles, intrusion, installation de scripts de vol de cartes et effacement de traces. Gambit Security affirme avoir reconstruit l’opération depuis le serveur de préparation de l’attaquant. Selon ses éléments, plus de 600 000 données de cartes bancaires non expirées ont été extraites de deux entreprises. Les victimes ne sont pas nommées publiquement.
Une campagne attribuée à un opérateur humain, pas à une IA seule
Gambit Security décrit un acteur motivé financièrement qui utilise trois outils open source pilotés par des modèles de langage. L’être humain choisit les cibles et donne des instructions générales, souvent très courtes. Les outils exécutent ensuite une part importante des tâches sans intervention permanente. Il serait donc faux de dire qu’une intelligence artificielle a décidé seule de pirater des commerces : le responsable humain reste à l’origine de la campagne.
La particularité est la cadence. Gambit indique avoir observé 105 projets d’attaque entre le 10 et le 15 septembre, avec au moins 27 organisations compromises à des degrés divers pendant cette période. L’activité remonterait à juillet 2026 et se poursuivait encore lors de la publication du rapport. La Cloud Security Alliance reprend ces constats dans une note publiée le 24 septembre.
Trois outils pour chercher, entrer et coordonner
Le premier outil, Strix, cherche des vulnérabilités sur les sites. Le second, Cairn, tente ensuite d’exploiter les failles trouvées pour obtenir un accès plus important. Le troisième, Hermes, coordonne les opérations, lance les tâches et accompagne les actions après l’intrusion. Cette répartition n’invente pas de nouvelles vulnérabilités : elle permet surtout de répéter rapidement, sur de nombreuses cibles, des techniques déjà connues.
Gambit décrit un exemple de chaîne qui a commencé par une injection SQL non authentifiée et s’est poursuivie par un contournement d’authentification, des téléversements de fichiers, une élévation de privilèges puis l’accès à une base Magento. Les chemins d’attaque varient selon les victimes. Il ne faut donc pas en déduire que tous les sites marchands sont touchés par cette même faille.
Le vol se fait au moment où le client paie
L’objectif principal était l’installation de scripts de type skimmer sur des pages de paiement. Un skimmer est un morceau de code ajouté à un site compromis pour récupérer les informations saisies par l’acheteur au moment de régler une commande. Gambit dit avoir confirmé la présence de ces scripts sur des sites et avoir identifié plus de 600 000 données de cartes non expirées extraites de deux entreprises. Le chiffre ne signifie pas que 600 000 cartes ont été prises sur chacun des 119 sites associés à la campagne : les niveaux d’accès et les conséquences diffèrent selon les cibles.
Les chercheurs décrivent plusieurs méthodes d’injection : modification d’un fichier JavaScript légitime, ajout d’un script dans une page de paiement, modification d’un contenu en base de données ou usage d’un accès à un stockage cloud. Dans certains cas, un mécanisme vérifiait régulièrement si le code malveillant avait été retiré et le remettait en place.
L’effacement de traces a aussi détruit des données
Après l’extraction, l’outil de l’attaquant devait effacer certaines données et traces. Chez un revendeur de vélos, Gambit rapporte qu’une routine automatisée a supprimé 180 tables de base de données, y compris des tables de secours créées par l’entreprise. Ce dégât n’est pas présenté comme une revendication de rançon : il découlerait du nettoyage automatisé, trop large, exécuté après le vol.
Le coût estimé est également frappant. Gambit a relevé environ 7 005 dollars dépensés en quatre semaines pour les modèles et l’infrastructure, puis estime le coût total de la campagne entre 12 000 et 18 000 dollars. L’estimation moyenne de 25,46 dollars par analyse achevée ne doit pas être lue comme le prix exact d’un piratage réussi : elle décrit le coût calculé par les chercheurs sur 101 analyses terminées.
Ce que peuvent faire les clients et les boutiques
Les clients ne peuvent pas identifier visuellement avec certitude un skimmer installé sur une boutique compromise. En revanche, une notification de paiement permet de repérer rapidement une opération inconnue. Activez les alertes de transaction proposées par votre banque et, si une opération vous paraît inhabituelle, contactez-la depuis son application ou son numéro habituel. Ne transmettez jamais le numéro de carte, le cryptogramme ou un code reçu par SMS à une personne qui vous appelle au prétexte de sécuriser un paiement.
Pour les sites qui encaissent des paiements, les recommandations de la Cloud Security Alliance portent notamment sur le contrôle des scripts de pages de paiement, des contenus distribués par CDN ou stockage cloud, et des modifications inattendues des tâches planifiées. Cette campagne montre surtout qu’un code retiré sans suppression de son point d’entrée peut être réinjecté rapidement.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier indépendamment l’identité de l’attaquant, le nombre réel de victimes, ni les noms des entreprises concernées, que Gambit ne publie pas. Les plus de 600 000 données de cartes, les accès observés et le caractère encore actif de la campagne reposent principalement sur l’enquête de Gambit, reprise et analysée par la Cloud Security Alliance.
Nous ne pouvons pas déterminer si des titulaires de cartes françaises ou des sites français figurent parmi les personnes et entreprises concernées. Les sources consultées ne permettent pas non plus d’établir que chaque site lié à la campagne a subi un skimmer ou une extraction de données.
Le déroulé
- Depuis juillet 2026 · Gambit situe le début de la campagne contre des sites de commerce en ligne.
- Du 10 au 15 septembre 2026 · Gambit relève 105 projets d’attaque et au moins 27 organisations compromises à des degrés divers.
- 24 septembre 2026 · La Cloud Security Alliance publie une note qui analyse les éléments rapportés par Gambit.
Ce qu'il faut faire
- Activez les notifications de paiement. Un skimmer peut récupérer une carte sans signe visible au moment de l’achat. Une alerte bancaire aide à repérer vite une opération inconnue.
- Contactez votre banque par un canal connu. Pour contester une opération ou vérifier une alerte, utilisez l’application bancaire ou le numéro habituel, jamais le contact transmis par un appel ou un message inattendu.
- Ne communiquez ni code ni cryptogramme. Une banque ne doit pas vous demander ces informations par téléphone pour prétendument sécuriser un paiement.
Sources : Gambit Security ↗ · Cloud Security Alliance ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.