Startsida AI Hackers använder AI-agenter för att stjäla 600 000 kreditkort: 100-tals...

Hackers använder AI-agenter för att stjäla 600 000 kreditkort: 100-tals nätbutiker drabbade

Hackers använder AI-agenter för att stjäla 600 000 kreditkort: 100-tals nätbutiker drabbade
Illustrationsbild / AI-genererad

En ensam angripare kombinerade tre AI-verktyg och kom över 600 000 kortuppgifter för en kostnad på cirka 25 dollar per måltavla.

Nätbutiker som svenskarna handlar på i vardagen är plötsligt betydligt billigare att bryta sig in i. En färsk rapport från säkerhetsföretaget Gambit visar hur en enda ekonomiskt motiverad angripare mellan juli och september 2026 använde AI-agenter för att skanna, kartlägga och kapa hundratals e-handelssajter, plantera kortskimmers och tömma databaser på över 600 000 giltiga kortuppgifter från två av offren.

Skimmern är den digitala versionen av en manipulerad bankomat: en liten kodsnutt som smugglas in på nätbutikens kassasida och kopierar kortnumret i samma stund som du skriver in det. Skillnaden mot tidigare kampanjer är att jobbet nu i praktiken sköts av en autonom modell, inte av en människa som knackar på en tangent i taget.

Så byggdes den autonoma attackkedjan

Enligt Gambits egen tekniska genomgång kombinerade angriparen tre öppna ramverk: Strix för att leta sårbarheter, Cairn för att köra själva exploateringen och Hermes för att orkestrera hela kampanjen. Hermes-uppsättningen innehöll 121 färdigheter, varav 78 var direkt inriktade på angrepp, och styrdes av en persona döpt till ”SOUL – Red Team Operator”.

Modellerna som drev arbetet var kinesiska GLM 5.2 och DeepSeek (v4 Pro för sårbarhetsskanningen, v4.1 Flash för själva exploateringen) tillsammans med Anthropics Opus 4.6. Enligt Gambit fastnade angriparen för just den äldre Opus-versionen ”efter att nyare modeller vägrat förfrågningarna”, medan de kinesiska modellerna bar den tyngsta produktionen.

Mellan den 10 och 15 september sjösatte systemet 105 separata attackprojekt. Minst 27 företag kompromissades i olika grad, och 19 av dem fick färdiga skimmers installerade på sina sajter under kampanjens gång. Med hjälp av en extern säkerhetsforskare identifierade Gambit därutöver mer än 100 andra webbplatser som är infekterade med en skimmer kopplad till samma kampanj. Ekonomin bakom är själva nyheten: enligt Gambit landade snittkostnaden på 25,46 dollar per skanning, med en spridning mellan 3,13 och 79,31 dollar. Hela kampanjen gick lös på mellan 12 000 och 18 000 dollar i AI-avgifter.

Fortune 500-hotell och ett stort amerikanskt flygbolag bland offren

Bland de bekräftat drabbade finns ett Fortune 500-bolag i hotellbranschen, ett stort amerikanskt flygbolag, en industrigrossist och en amerikansk nätmode-butik, rapporterar CyberInsider. En cykelåterförsäljare förlorade 180 databastabeller sedan AI-agenten skapat ZQ-prefixade hjälptabeller för att mellanlagra data, varpå den efterföljande städrutinen matchade namn med ”ZQ” eller ”Backup” för brett och även raderade återförsäljarens egna backuptabeller.

Angreppen körde en klassisk kedja i turboläge: SQL-injektion, förbi tvåfaktors-inloggning, admin-åtkomst, filuppladdning, kod-exekvering och till slut åtkomst till AWS-nycklar och databaser. Skimmerkoden smugglades in på flera olika sätt, från att bygga på legitima JavaScript-filer och Google Tag Manager till att förgifta filer i molnbaserade S3-lagringar.

Så minskar du risken som svensk konsument

För dig som handlar online är sajten själv sällan möjlig att avfärda med ögat, skimmern kan sitta osynlig i månader innan den upptäcks. Konsumentverket råder svenska konsumenter att slå på transaktionsaviseringar i bankappen och gå igenom kontoutdraget regelbundet, så att obehöriga köp fångas tidigt.

Upptäcker du en transaktion du inte gjort ska kortet spärras direkt hos banken, händelsen polisanmälas på 114 14 och köpet reklameras skriftligt till banken. Enligt en avgörande dom från Högsta domstolen är det banken som ska bevisa att kunden varit grovt oaktsam innan pengarna får hållas inne, kortinnehavaren har alltså ett starkt konsumentskydd om obehöriga köp dyker upp.

Ett engångskort eller ett virtuellt kort med låg kredit reserverat för näthandel begränsar exponeringen om din vanliga butik skulle visa sig ha en skimmer i kassan. Många svenska banker erbjuder funktionen kostnadsfritt i sin app.

Ads by MGDK