
Gambit Security, 22 Eylül 2026 tarihli tehdit istihbaratı raporunda, finansal motivasyonlu bir aktörün açık kaynak AI ajan çerçeveleriyle yüzlerce çevrimiçi perakendeciye saldırdığını yazdı. Ekip, saldırganın hazırlık sunucusunu ele geçirerek kampanyayı yeniden kurduğunu belirtiyor. Faaliyet Temmuz 2026’ya uzanıyor ve rapor tarihinde sürüyordu.
Operatör üç araç kullanıyor: zafiyet taraması için Strix, özerk sömürü için Cairn, kampanya orkestrasyonu ve kısa taktik yönlendirme için Hermes. 10–15 Eylül arasında 105 saldırı projesi açıldı; en az 27 şirket farklı düzeylerde etkilendi. İki şirketten toplamda en az 600 bin süresi dolmamış kart kaydı çıktı; Gambit, Overwatch Data ile kartları işleyip kart çıkaranlara bildirim yaptığını aktarıyor. Skimmer en az 27 isimli hedefe sipariş edildi, 19’unda sahada doğrulandı; araştırmacı Varys yardımıyla kampanyayla ilişkili 100’den fazla ek web sitesinde skimmer izi görüldü.
OpenRouter hesabında 25 Ağustos itibarıyla yaklaşık dört haftada 7.005,71 dolar harcama kaydı vardı; sonraki hacimle toplam maliyet 12–18 bin dolar aralığında tahmin ediliyor. Operatörün kendi özetinde 101 tamamlanmış taramanın ortalaması 25,46 dolar (3,13–79,31 dolar). İnsan tarafı çoğunlukla kısa Çince komutlar yazıyor; Hermes’te «SOUL - Red Team Operator» kişiliği ve 121 beceriden 78’i saldırı becerisi sayılıyor. Erişim çoğu zaman bir günden kısa, kimi kez birkaç saatte kuruluyor.
Hermes beceri dosyasında kart verisi çekildikten sonra Magento kaynak alanlarının silinmesi («Database Wipe After Extraction») yazılı. Bir bisiklet perakendecisinde ajanın ZQ önekli geçici tabloları silerken yedek tabloları da kapsayan eşleşmeyle 180 tabloyu düşürdüğü belirtiliyor. Skimmer yerleştirme yöntemleri arasında meşru JavaScript dosyasına ekleme, ödeme sayfasına yabancı betik, Google etiket bloğu, S3/CDN zehirleme, veritabanı alanları, Kubernetes initContainer, sunucu önbelleği ve geri yüklemeyi onaran cron yer alıyor. IoC listesi (IP, alan adı, skimmer URL’leri) Gambit sayfasında yayımlanmış durumda. BleepingComputer 23 Eylül’de aynı bulguları özetledi.
Kapak temsili bir ödeme/alışveriş görüntüsüdür; Gambit olay fotoğrafı değildir. Mağdur şirket adları Gambit raporunda genel kategoriyle anılıyor; bu metinde isim uydurulmamıştır.
Kaynaklar
- Gambit Security — Autonomous AI agents / online retailers (22 Eylül 2026)
- BleepingComputer — Malicious AI agents steal 600K credit cards (23 Eylül 2026)
Sık sorulan sorular
Kampanya hâlâ sürüyor mu?
Gambit’e göre faaliyet Temmuz 2026’dan beri var ve 22 Eylül rapor tarihinde devam ediyordu; altyapı kapatma ve mağdur bilgilendirme çalışmaları da anlatılıyor.
600 bin kart tek bir siteden mi?
Hayır. Raporda en az 600 bin süresi dolmamış kart kaydının iki şirketten çıktığı; skimmerlerin ayrı sitelerde görüldüğü yazılıyor.


