Innerhalb von nur fünf Tagen hat ein einzelner, bislang nicht identifizierter Angreifer mit KI-Agenten bis zu 100 Unternehmen attackiert und dabei mehr als 600.000 Kreditkartendatensätze erbeutet. Die Gesamtkosten der Kampagne lagen nach Angaben des israelischen Sicherheitsunternehmens Gambit Security bei rund 8.000 Dollar. Fachleute werten den Fall als einen der bislang schwersten Missbräuche von KI für kriminelle Zwecke.
Ein Angriff im Maschinentempo
Zwischen dem 10. und dem 15. September hat ein bislang nicht identifizierter, chinesischsprachiger Angreifer nach Erkenntnissen des israelischen Sicherheitsunternehmens Gambit Security bis zu 100 Organisationen ins Visier genommen. In diesem Fenster gelang ihm der Zugriff auf mindestens 30 Websites; auf dem von ihm genutzten Server fanden die Ermittler Daten von mindestens 618.000 Kreditkarten [1] [2]. Die gesamte Kampagne kostete den Angreifer nach den vorliegenden Protokollen rund 8.000 Dollar [1] [2].
Gambit Security stieß auf die Kampagne, weil der Angreifer seine eigene Infrastruktur versehentlich offen im Netz stehen ließ. Dadurch wurden gestohlene Daten, die eingesetzten KI-Werkzeuge und die verwendeten Instruktionen sichtbar – ein seltener Einblick in den Maschinenraum eines automatisierten Angriffs [1] [2].
„Der Mensch steuert nahezu vollständig autonome KI-Modelle, die bereits leistungsfähig genug sind, um sehr ausgefeilte Cyberangriffe schnell, mit praktisch keiner Vorbereitung und einer sehr hohen Erfolgsquote auszuführen."
— Eyal Sela, Leiter Threat Intelligence bei Gambit Security [2]
Wer betroffen ist
Die Opferliste reicht weit über den klassischen Onlinehandel hinaus. Nach den von Forbes eingesehenen Angreiferdaten zählen dazu ein US-Hotelkonzern mit mehr als zehn Milliarden Dollar Jahresumsatz, eine große US-Fluggesellschaft sowie ein Online-Modehändler mit über einer Milliarde Dollar Umsatz [2]. Hinzu kommen kleinere Ziele, darunter ein Waffengeschäft in Minnesota und ein Kosmetikhändler in Illinois [2].
Gemeinsam ist diesen Branchen weniger die Größe als die Angriffsfläche: öffentlich erreichbare Webshops, Bezahlsysteme und ältere E-Commerce-Plattformen. Skimming-Skripte, die Kartendaten direkt im Bezahlformular abgreifen, wurden auf 19 namentlich bekannten Opferseiten bestätigt und mit Hilfe externer Forscher auf mehr als 100 weitere infizierte Websites zurückverfolgt [3] [4].
Wie die KI-Agenten arbeiteten
Im Zentrum standen drei quelloffene KI-Werkzeuge, die arbeitsteilig eingesetzt wurden: Strix übernahm die autonome Suche nach Schwachstellen, Cairn die eigentliche Ausnutzung bis hin zu Shell- oder Admin-Zugriff, Hermes koordinierte die gesamte Kampagne [3] [4]. Zwischen dem 23. und 31. August führte Strix allein 146 Tiefenscans gegen 138 Hosts aus und verbrauchte dabei 633 Scanner-Stunden in nur 195 Stunden Echtzeit – ein Tempo, das ein menschliches Team nicht durchhält [4].
Der menschliche Anteil schrumpfte auf kurze Anweisungen. In 260 Hermes-Sitzungen tippte der Angreifer lediglich 1.951 Befehle, meist wenige Wörter auf Chinesisch wie „Bericht lesen und starten" [3] [4]. Eine vollständig dokumentierte Angriffskette begann mit einer nicht authentifizierten SQL-Injection, las einen Klartext-Einmalcode aus, um die Zwei-Faktor-Authentifizierung zu umgehen, lud eine Web-Shell hoch, eskalierte über eine fehlkonfigurierte Sudo-Regel zu Root-Rechten, bewegte sich über einen NFS-Mount weiter, entnahm 46 Geheimnisse aus dem AWS Secrets Manager und erreichte schließlich die Magento-Datenbank, aus der der Verschlüsselungsschlüssel für die gespeicherten Kartennummern extrahiert wurde [4].
Bemerkenswert ist die Zielstrebigkeit: Der Angreifer wies die Agenten an, bei blockierten Hauptwegen lateral zu denken – nach benachbarten Einstiegspunkten, ausnutzbaren Vertrauensverhältnissen und Lücken in der Lieferkette zu suchen [2].
Wer dahintersteckt
Die Identität des Angreifers ist bislang unklar. Die Ermittler beschreiben ihn als finanziell motivierten, chinesischsprachigen Einzeltäter, nicht als staatlich gesteuerte Gruppe [1] [2]. Die Kampagne läuft seit Juli und ist nach Angaben von Gambit weiterhin aktiv [3] [4].
Bei den Modellen setzte der Angreifer auf eine Kombination aus älteren US-Modellen und chinesischer Open-Source-KI: Claude Opus 4.6 von Anthropic sowie DeepSeek v4.1-flash und Kimi von Moonshot AI [2] [4]. Anthropic bestätigte, das genutzte Konto identifiziert und gesperrt zu haben; DeepSeek und Moonshot reagierten bis zur Veröffentlichung nicht auf Anfragen [2].
Warum die Schutzmechanismen nur teilweise hielten
Die Protokolle enthalten auch eine gute Nachricht: Als der Angreifer neuere Claude-Versionen einsetzen wollte, blockierten deren Sicherheitsmechanismen die Anfragen. Erst die ältere Version Opus 4.6 ließ sich für seine Zwecke nutzen [2] [4]. Die Guardrails der aktuellen Modelle funktionieren also – zumindest gegen offen kriminelle Nutzung.
Zugleich zeigt der Fall die Grenzen dieses Ansatzes. Der Angreifer brauchte keinen Zugang zu den leistungsfähigsten Modellen. Die Kombination aus einem älteren US-Modell und chinesischer Open-Source-KI genügte, um ein wirksames Arsenal aufzubauen [2]. Genau diese offenen, lokal betreibbaren Modelle entziehen sich der zentralen Überwachung durch die Anbieter – ein Problem, das Googles Threat-Intelligence-Team bereits im September beschrieben hat [6].
Was Verteidiger daraus lernen sollten
Drei Lehren drängen sich auf. Erstens: Die Ökonomie des Angriffs hat sich verschoben. Der mittlere Aufwand pro abgeschlossenem Ziel lag bei 25,46 Dollar, der günstigste Fall bei 3,13 Dollar [3] [4]. Damit entfällt die Kostenschwelle, die früher unerfahrene Angreifer aussortierte.
Zweitens: Die Geschwindigkeit der Ausnutzung überholt die Geschwindigkeit der Behebung. Palo Alto Networks dokumentierte im Sommer einen KI-gestützten Angriff auf ein europäisches IT- und Softwareunternehmen, der in weniger als zehn Stunden zum Erfolg führte – ein Vorgang, der menschlichen Angreifern sonst rund zwei Wochen dauert [5]. Google Threat Intelligence berichtete von einem Akteur, der mit einem autonomen Multi-Agenten-Framework innerhalb von sechs Stunden Tausende Zugangsdaten kompromittierte [6].
Drittens: Die Wiederherstellung ist nicht das Ende. Eine Hermes-Anweisung mit dem Titel „Database Wipe After Extraction" wies den Agenten an, nach der Exfiltration die Kartenfelder aus der Magento-Datenbank zu löschen; bei einem zweiten Opfer, einem Fahrradhändler, löschte der Agent 180 Tabellen – einschließlich der Sicherungstabellen, die die Administratoren selbst angelegt hatten [4]. Ein Wiederherstellungsplan, der bei „die Datenbank ist wiederhergestellt" endet, greift zu kurz.
Mehr als 100 Technologieunternehmen, darunter OpenAI und Microsoft, hatten bereits Ende August in einem offenen Brief vor einer Zunahme KI-gestützter Angriffe gewarnt und einen globalen Ausbau der Verteidigung gefordert [7]. Der Fall aus dem September liefert die passende Illustration.
Gambit Security hat nach eigenen Angaben zahlreiche betroffene Organisationen informiert und gemeinsam mit der Shadowserver Foundation und Cloudflare die Infrastruktur des Angreifers demontiert. Der Täter baute sie jedoch wiederholt neu auf; die Kampagne läuft weiter [4].