{"id":24115,"date":"2026-09-25T09:00:00","date_gmt":"2026-09-25T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=24115"},"modified":"2026-09-29T08:43:12","modified_gmt":"2026-09-29T08:43:12","slug":"agents-ia-s-emparent-de-600-000-donnees-de-cartes-de-credit","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/09\/25\/agents-ia-s-emparent-de-600-000-donnees-de-cartes-de-credit\/","title":{"rendered":"Des agents IA d\u00e9robent les donn\u00e9es de 600 000 cartes de cr\u00e9dit"},"content":{"rendered":"<p><strong>\u00c0 l&rsquo;aide de trois agents IA open source, un attaquant a pris pour cible des centaines de boutiques en ligne et copi\u00e9 au moins 600 000 enregistrements de cartes de cr\u00e9dit non expir\u00e9es. La cha\u00eene d&rsquo;attaque, de la recherche de vuln\u00e9rabilit\u00e9s jusqu&rsquo;au skimmer, s&rsquo;est d\u00e9roul\u00e9e en grande partie automatiquement : selon le relev\u00e9 des co\u00fbts de l&rsquo;attaquant, chaque cible a co\u00fbt\u00e9 en moyenne environ 22 euros.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"color:#69d8ed;text-transform:uppercase;letter-spacing:0.08em;font-size:0.82em;font-weight:700;margin:0 0 16px;\">L&rsquo;essentiel en bref<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.7;\">\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">Des agents IA ont attaqu\u00e9 des centaines de boutiques en ligne en grande partie automatiquement.<\/strong> Un humain donnait de courtes instructions en chinois ; les agents prenaient en charge la recherche, l&rsquo;exploitation et le pilotage.<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">Les agents ont d\u00e9rob\u00e9 les donn\u00e9es d&rsquo;au moins 600 000 cartes de cr\u00e9dit non expir\u00e9es.<\/strong> Plus de 488 000 proviennent des \u00c9tats-Unis ; Gambit a confirm\u00e9 des scripts de skimming chez 19 victimes.<\/li>\n<li style=\"margin-bottom:0;\"><strong style=\"color:#69d8ed;\">Chaque cible a co\u00fbt\u00e9 en moyenne environ 22 euros.<\/strong> C&rsquo;est ce que r\u00e9v\u00e8le le relev\u00e9 des co\u00fbts de l&rsquo;attaquant ; Gambit estime le co\u00fbt total entre 10 600 et 15 800 euros.<\/li>\n<\/ul>\n<\/div>\n<h2>Une d\u00e9couverte gr\u00e2ce \u00e0 des serveurs non prot\u00e9g\u00e9s<\/h2>\n<p>La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Gambit Security a document\u00e9 le 22 septembre dans un <a href=\"https:\/\/gambit.security\/blog-posts\/autonomous-ai-agents-online-retailers-25-a-company\">rapport<\/a> une campagne en cours contre des centaines de boutiques en ligne. L&rsquo;entreprise a rep\u00e9r\u00e9 l&rsquo;attaquant parce qu&rsquo;il laissait son infrastructure de serveurs <a href=\"https:\/\/qz.com\/chinese-hacker-ai-agents-credit-card-breach-100-companies-092226\">involontairement expos\u00e9e, sans protection, sur Internet<\/a>.<\/p>\n<p>Ces activit\u00e9s sont <a href=\"https:\/\/www.heise.de\/news\/Angriff-mit-KI-Agenten-auf-hunderte-Shops-600-000-Kreditkartendaten-geklaut-11464492.html\">retrac\u00e9es jusqu&rsquo;en juillet 2026<\/a> et, selon Gambit, se poursuivent. Anthropic a identifi\u00e9 et suspendu un compte utilis\u00e9 pour les attaques. Gambit collabore en outre avec Cloudflare et la Shadowserver Foundation pour d\u00e9manteler l&rsquo;infrastructure de l&rsquo;attaquant. Cloudflare a mis hors ligne des serveurs que l&rsquo;attaquant a reconstruits \u00e0 plusieurs reprises.<\/p>\n<p><strong>Qu&rsquo;est-ce qu&rsquo;un web skimmer ?<\/strong> Un web skimmer est un script que des attaquants injectent dans la page de paiement d&rsquo;une boutique en ligne. Il enregistre les donn\u00e9es de carte saisies \u00e0 cet endroit et les envoie vers des serveurs contr\u00f4l\u00e9s par les attaquants. Comme il est int\u00e9gr\u00e9 directement dans le code de la page de la boutique, il reste invisible pour la client\u00e8le.<\/p>\n<h2>105 projets en cinq jours<\/h2>\n<p>Mi-septembre, l&rsquo;attaquant a lanc\u00e9 105 projets d&rsquo;attaque et p\u00e9n\u00e9tr\u00e9 \u00e0 des degr\u00e9s divers dans au moins 27 entreprises. Parmi les victimes dont il a compromis les syst\u00e8mes figurent une entreprise du Fortune 500 du secteur de l&rsquo;h\u00f4tellerie-restauration, une grande compagnie a\u00e9rienne am\u00e9ricaine, un grand distributeur am\u00e9ricain de fournitures industrielles et un vendeur de mode en ligne am\u00e9ricain. L\u00e0 o\u00f9 l&rsquo;attaquant a obtenu un acc\u00e8s, cela lui a pris, selon Gambit, le plus souvent moins d&rsquo;un jour et, dans de nombreux cas, quelques heures seulement.<\/p>\n<h2>Au moins 600 000 enregistrements de cartes<\/h2>\n<p>Les agents ont copi\u00e9 <a href=\"https:\/\/www.securityweek.com\/ai-powered-campaign-targets-hundreds-of-online-retailers\/\">au moins 600 000 enregistrements de cartes de cr\u00e9dit non expir\u00e9es<\/a> aupr\u00e8s de deux des entreprises compromises. Plus de 488 000 de ces cartes proviennent des \u00c9tats-Unis.<\/p>\n<p>Pour au moins 27 victimes, l&rsquo;attaquant a ordonn\u00e9 l&rsquo;insertion de scripts de skimmer ; Gambit a confirm\u00e9 la pr\u00e9sence de ces scripts sur les sites de 19 d&rsquo;entre elles. Avec le chercheur en s\u00e9curit\u00e9 Varys, l&rsquo;entreprise a d\u00e9couvert plus de 100 autres sites infect\u00e9s.<\/p>\n<h2>Trois agents open source pilotent l&rsquo;attaque<\/h2>\n<p>Pour cette campagne, l&rsquo;attaquant a utilis\u00e9 les agents IA open source Strix, Cairn et Hermes. Strix s&rsquo;est charg\u00e9 de la recherche de vuln\u00e9rabilit\u00e9s, Cairn a ex\u00e9cut\u00e9 les attaques automatis\u00e9es et les exploits, Hermes a g\u00e9r\u00e9 et pilot\u00e9 la campagne. L&rsquo;acc\u00e8s aux mod\u00e8les de langage passait par la plateforme d&rsquo;interm\u00e9diation OpenRouter.<\/p>\n<p>Strix a fonctionn\u00e9 146 fois en Deep Mode contre 138 h\u00f4tes entre le 23 et le 31 ao\u00fbt. Comme mod\u00e8les de langage, l&rsquo;agent utilisait GLM 5.2 et DeepSeek v4 Pro.<\/p>\n<p>Hermes a pilot\u00e9 la campagne avec le mod\u00e8le Opus 4.6 d&rsquo;Anthropic, apr\u00e8s que des mod\u00e8les Anthropic plus r\u00e9cents ont refus\u00e9 ses requ\u00eates. L&rsquo;agent tournait avec une persona syst\u00e8me chinoise et 121 comp\u00e9tences, dont 78 d\u00e9di\u00e9es aux attaques.<\/p>\n<p>Gambit a identifi\u00e9 1 951 prompts saisis par un humain sur 260 sessions. Les courtes instructions \u00e9taient r\u00e9dig\u00e9es en chinois.<\/p>\n<h2>22 euros par cible<\/h2>\n<p>Le compte OpenRouter utilis\u00e9 pour les attaques affichait au 25 ao\u00fbt des d\u00e9penses d&rsquo;environ 6 200 euros sur quatre semaines. Gambit estime le co\u00fbt total de la campagne entre 10 600 et 15 800 euros.<\/p>\n<p>Dans son propre relev\u00e9 portant sur 101 scans achev\u00e9s, l&rsquo;attaquant arrivait en moyenne \u00e0 environ 22 euros par cible, avec une fourchette de 3 \u00e0 70 euros. Le calcul de Gambit aboutit \u00e0 un ordre de grandeur similaire.<\/p>\n<p>Eyal Sela, Director of Threat Intelligence chez Gambit Security, explique : \u00ab L&rsquo;humain pilote des mod\u00e8les d&rsquo;IA quasi totalement autonomes qui sont d\u00e9sormais assez puissants pour mener des cyberattaques tr\u00e8s sophistiqu\u00e9es rapidement, presque sans pr\u00e9paration et avec un taux de r\u00e9ussite tr\u00e8s \u00e9lev\u00e9. \u00bb Daniel Wilcock, analyste en threat intelligence chez Talion Cyber Security, juge l&rsquo;incident \u00ab tr\u00e8s pr\u00e9occupant \u00bb et y voit un exemple de ce \u00e0 quoi ressembleront plus souvent les cyberattaques \u00e0 l&rsquo;avenir.<\/p>\n<p>Gambit en d\u00e9duit que les entreprises doivent s&rsquo;attendre \u00e0 des attaques nettement plus rapides et plus vastes. Gambit recommande aux entreprises d&rsquo;orienter en priorit\u00e9 leur propre strat\u00e9gie de s\u00e9curit\u00e9 vers la r\u00e9silience. Selon Gambit, les entreprises devraient d\u00e9terminer quels syst\u00e8mes garantissent un fonctionnement minimal de l&rsquo;activit\u00e9 et \u00e0 quelle vitesse ils peuvent \u00eatre r\u00e9tablis apr\u00e8s une attaque.<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un appui d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Combien a co\u00fbt\u00e9 chaque cible ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Selon le relev\u00e9 de l&rsquo;attaquant portant sur 101 scans achev\u00e9s, chaque cible a co\u00fbt\u00e9 en moyenne environ 22 euros, dans une fourchette allant d&rsquo;environ 3 \u00e0 environ 70 euros. Pour l&rsquo;ensemble de la campagne, Gambit estime le co\u00fbt entre 10 600 et 15 800 euros.<\/p>\n<\/details>\n<details>\n<summary><strong>Comment la campagne a-t-elle \u00e9t\u00e9 d\u00e9couverte ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">L&rsquo;attaquant laissait involontairement ses serveurs expos\u00e9s sans protection sur Internet, ce qui a alert\u00e9 Gambit Security. Anthropic a suspendu le compte utilis\u00e9, et Cloudflare a mis hors ligne des serveurs que l&rsquo;attaquant a reconstruits \u00e0 plusieurs reprises.<\/p>\n<\/details>\n<details>\n<summary><strong>Quels agents IA ont \u00e9t\u00e9 utilis\u00e9s ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">L&rsquo;attaquant a utilis\u00e9 Strix pour la recherche de vuln\u00e9rabilit\u00e9s, Cairn pour les attaques automatis\u00e9es et les exploits, et Hermes pour la gestion et le pilotage. Parmi les mod\u00e8les utilis\u00e9s via OpenRouter figuraient notamment GLM 5.2, DeepSeek v4 Pro et Opus 4.6 d&rsquo;Anthropic.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/09\/08\/cloudflare-la-frontiere-entre-bot-et-humain-est-obsolete\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/net-cloudflare-mensch-shoppt-agent-kauft-dan-65433078.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Cloudflare : la fronti\u00e8re entre bot et humain est obsol\u00e8te<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n<p style=\"font-style:italic;text-align:right;font-size:0.85em;margin-top:8px;\">Source de l&rsquo;image : g\u00e9n\u00e9r\u00e9 par IA (septembre 2026)<\/p>\n","protected":false},"excerpt":{"rendered":"Un attaquant a utilis\u00e9 trois agents IA pour attaquer des centaines de boutiques en ligne et d\u00e9rober les donn\u00e9es d&rsquo;au moins 600 000 cartes de cr\u00e9dit.","protected":false},"author":50,"featured_media":24087,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"agents IA","_yoast_wpseo_title":"Agents IA : 600 000 cartes de cr\u00e9dit d\u00e9rob\u00e9es","_yoast_wpseo_metadesc":"Un attaquant a utilis\u00e9 trois agents IA pour attaquer des centaines de boutiques en ligne et voler les donn\u00e9es d'au moins 600 000 cartes de cr\u00e9dit.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"fr","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[252],"tags":[],"class_list":["post-24115","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualites"],"evm_reading_time_minutes":6,"wpml_language":"fr","wpml_translation_of":24068,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/24115","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=24115"}],"version-history":[{"count":9,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/24115\/revisions"}],"predecessor-version":[{"id":24249,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/24115\/revisions\/24249"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/24087"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=24115"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=24115"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=24115"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}