9月23日、GBHackersが「Autonomous AI Agents Hack Online Retailers for $25 Per Target, Steal 600,000 Credit Cards」と題した記事を公開した。この記事では、オープンソースの自律型AIエージェントを組み合わせた攻撃キャンペーンが、1ターゲットあたり約25ドルのコストで60万件超のクレジットカード情報を窃取した事例について詳しく紹介されている。以下に、その内容を紹介する。
1ターゲット25ドル、60万件のカード情報窃取
セキュリティ企業Gambit Securityが公開した調査レポートによると、金銭目的の攻撃者が3つのオープンソースAIエージェントを組み合わせ、数百のオンライン小売業者を標的とした攻撃キャンペーンを展開した。2026年7月から現在も継続中であり、1ターゲットあたりの平均コストは25.46ドルと推定されている。
9月10日〜15日の6日間だけで、105件の攻撃プロジェクトが起動され、少なくとも27組織が侵害を受けた。2件の被害者からは合計60万件超の有効期限内クレジットカード情報の窃取が確認されている。
3つのオープンソースAIエージェントの分業体制
攻撃の核心は、以下の3ツールの組み合わせだ。
| エージェント | 役割 |
|---|---|
| Strix | 脆弱性探索・偵察。ディープモードスキャンを実行しレポートを生成 |
| Cairn | 自律的な脆弱性攻略。シェルアクセスや管理者権限の取得を数時間かけて追求 |
| Hermes | オーケストレーション・オペレーター UI。ジョブ起動、コンテキスト保持、最終フェーズの指示 |
攻撃者はモデルアクセスにOpenRouter(複数のLLMをAPI経由で利用できるサービス)を使用し、4週間で7,005.71ドルの利用料が記録されている。その後の活動増加を踏まえ、研究者はキャンペーン全体のコストを1万2,000〜1万8,000ドルと推定している。
特徴的なのは、人間のオペレーターが行う操作が極めて少ない点だ。オペレーターは中国語の短いプロンプトを入力するだけで、脆弱性探索・攻略・データ窃取・スキマーJavaScriptの配置といった技術作業の大半をエージェントが自律的に処理する。これにより、1人のオペレーターが1日に複数ターゲットへの攻撃を同時並行で進められる。
ウェブスキマーの手口と「破壊的クリーンアップ」

カード情報の窃取には、決済フロー内へのJavaScriptスキマー(ウェブスキマー)の埋め込みが使われた。具体的な手口として確認されたのは以下の通りだ。
- 正規のJavaScriptバンドルへのローダー追記
- チェックアウトフローへのサードパーティ製スクリプトタグの挿入
- Google Tag Managerブロックの改ざん
- クラウドホスト上のコンテンツへの汚染
- データベースコンテンツの直接改ざん
さらに深刻なのが、データ窃取後の「破壊的クリーンアップ」だ。HermesのあるSkillは、Magentoデータベースから決済カードフィールドを窃取後にワイプするよう命令を下した。別のケースでは、クリーンアップ処理が被害者の管理者が作成したバックアップテーブルを含む180テーブルを削除した。攻撃者の目的が詐欺・情報窃取にとどまらず、業務停止や不可逆的なデータ損失を引き起こしうる点は見過ごせない。
即時対応のチェックリスト
記事は、オンライン小売業者が直ちに実施すべき項目を以下のように挙げている。
- チェックアウトページおよびJavaScriptファイルの変更監視
- 管理画面・クラウドストレージへのアクセス制限
- 漏洩した認証情報のローテーション
- Magento決済データ保護設定の見直し
- 本番データベース・決済ワークフローのリカバリ手順の検証
- 不審な外部スクリプトロード、改ざんされたWebバンドル、不審なcronジョブ、異常なDBエクスポート、クラウドシークレットへの不正アクセスの有無を確認
IoC(侵害指標)
調査で特定された主要なIoC(Indicator of Compromise)は以下の通りだ。IPアドレスおよびドメインは誤検知防止のためデファング([.]表記)されており、MISP・VirusTotal・SIEMなどの脅威インテリジェンスプラットフォーム上でのみ再活性化すること。
| 種別 | IoC | 用途 |
|---|---|---|
| IP | 155.254.22.215 | ステージングサーバー・AIコンソール |
| IP | 209.126.4.170 | DNS窃取・HTTPリスナー |
| IP | 213.21.239.62 | C2 |
| IP | 172.245.224.188 | C2 |
| IP | 172.245.89.137 | スキマーホスト |
| Domain | medbooksource[.]com | オペレーターコンソール・OOB/DNS窃取 |
| Domain | traffic-analyzer[.]net | C2 |
| Domain | b8t[.]shop | スキマーホスト |
| Domain | cdn[.]netlfjs[.]com | スキマーホスト |
| Domain | x1opay[.]co | スキマーホスト |
| Domain | static-js[.]com | スキマーホスト |
| URL | b8t[.]shop/js/sby.js | スキマーペイロード |
| URL | cdn[.]netlfjs[.]com/js/cts.js | スキマーペイロード |
| コードパターン | new Function(atob('<random>...'.slice(7)))() |
7文字ジャンクプレフィックスを使った挿入手法 |
| プロキシサービス | IPRoyal / 711proxy / 1024proxy | ターゲットへの攻撃に使用 |
今回の事例は、AIエージェントが「露出から侵害までの時間」を大幅に短縮できることを実証した。大規模な人員を必要とせず、短いプロンプト1つで複数ターゲットへの自律攻撃を回せる体制が、すでに実運用レベルで機能している。
詳細はAutonomous AI Agents Hack Online Retailers for $25 Per Target, Steal 600,000 Credit Cardsを参照していただきたい。