Actualités sécurité et IA

Des agents d’IA autonomes ont mené une campagne de vol de cartes contre des boutiques en ligne · Par FireAI Security & Research Team · Publié

Des agents d’IA ont piraté des boutiques en ligne et volé 600 000 données de cartes, pour environ 25 $ par cible

Selon des chercheurs, un opérateur a laissé des agents d’IA pénétrer des dizaines de commerçants et y poser des skimmers, vite et pour pas cher. Ce que cela change pour vous.

Illustration: a credit card crossed out in red with “× 600,000” beneath it, next to the words “AI skimmed 600,000 cards.”

Depuis juillet 2026, un attaquant laisse des agents d’IA autonomes s’introduire dans des sites marchands du monde entier, y implanter des skimmers de cartes bancaires et collecter des données de paiement, a rapporté TechRadar le 24 septembre, en citant la société de sécurité Gambit. Au moins 600 000 données de paiement ont été volées, et selon les chercheurs, la campagne était toujours en cours.

Ce que les chercheurs ont découvert

Gambit affirme avoir récupéré le serveur de préparation de l’opérateur et reconstitué la campagne à partir de ses journaux. En cinq jours seulement, du 10 au 15 septembre, les agents ont lancé 105 vagues d’attaque et compromis 27 organisations « à des degrés divers ». Parmi les victimes figurent une entreprise hôtelière du classement Fortune 500, une « grande » compagnie aérienne américaine, un important distributeur américain de fournitures industrielles et un site américain de mode en ligne. L’un des outils choisissait ses cibles grâce à un service de classement de sites web, en privilégiant ceux qui tournent sur des logiciels développés sur mesure.

L’opérateur, que Gambit pense être un groupe chinois motivé par l’argent, utilisait trois « harnais » d’IA capables d’exécuter presque toute la chaîne d’attaque seuls, à raison d’une dizaine d’entreprises par jour. Sa console, Hermes, utilisait opus-4.6 d’Anthropic après que des modèles plus récents eurent refusé ses demandes, pilotée par 1 951 courtes instructions tapées en chinois au fil de 260 sessions. Un autre moteur, Cairn, utilisait DeepSeek v4.1 Flash. Quand l’accès était obtenu, selon Gambit, cela prenait en général moins d’une journée, parfois quelques heures, et lors de certaines intrusions, les étapes de nettoyage de l’agent ont supprimé des données.

Le coût, voilà ce qui devrait inquiéter tout le monde : environ 7 000 $ sur quatre semaines, pas plus de 18 000 $ pour toute l’opération jusqu’ici, et une moyenne de 25,46 $ par cible sur 101 analyses menées à terme. Beaucoup des organisations touchées ont été prévenues et les skimmers retirés, ont indiqué les chercheurs.

Ce que cela signifie pour vous

Un skimmer web vit sur le site de la boutique, pas sur votre ordinateur. Quand vous tapez votre numéro de carte sur une page de paiement compromise, un script posé par l’attaquant le copie au fil de la frappe. Rien n’a besoin d’être installé sur votre Mac, et un acheteur prudent sur une machine saine peut quand même se faire piéger. Ce qui change avec les agents d’IA, c’est l’échelle : si attaquer une boutique coûte quelques dollars, beaucoup plus de boutiques se font attaquer.

  • Préférez un moyen de paiement qui ne donne pas votre vrai numéro de carte à la boutique, comme Apple Pay, ou une carte virtuelle de votre banque.
  • Activez les alertes de transaction instantanées dans votre appli bancaire, pour qu’un débit inconnu vous parvienne en quelques minutes, pas en fin de mois.
  • Vérifiez vos relevés, et signalez immédiatement tout ce que vous ne reconnaissez pas.
  • Redoublez de prudence sur les petites boutiques ou celles que vous ne connaissez pas, avec des pages de paiement faites maison ; selon les chercheurs, les outils privilégiaient les sites tournant sur des logiciels sur mesure.

Et FireAI dans tout ça ? Honnêtement, pas grand-chose ici

Cette attaque se déroule sur les serveurs des commerçants : un pare-feu sur votre Mac ne peut pas l’arrêter, et nous ne prétendrons pas le contraire. FireAI décide quelles applis de votre Mac peuvent se connecter et où ; il n’inspecte pas les pages que charge votre navigateur ni les scripts qu’une boutique y exécute.

Là où FireAI aide, c’est sur l’autre moitié de la même tendance. Les outils de cette campagne sont des logiciels ordinaires qui peuvent tourner sur n’importe quel ordinateur, et les agents d’IA arrivent aussi sur Mac. FireAI demande avant qu’une nouvelle appli ou un nouvel agent se connecte à Internet, montre chaque destination sur la carte du monde, et en mode Sous attaque ne laisse se connecter que les applis que vous avez explicitement autorisées. Sa propre IA tourne sur votre Mac. Téléchargez FireAI et essayez-le gratuitement pendant 17 jours. FireAI est conçu par HisnLabs.

Sources