Cyberattaques

600 000 cartes bancaires volées : des agents IA attaquent des boutiques en ligne

Dans une enquête de septembre distincte de l’étude Sansec sur les faux formulaires, Gambit décrit une campagne mondiale utilisant Strix, Cairn et Hermes contre des marchands en ligne. Chiffres vérifiés, limites de l’enquête et gestes utiles avant de payer.

Illustration conceptuelle : 600 000 cartes bancaires volées : des agents IA attaquent des boutiques en ligne
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

Dans son rapport du 22 septembre, Gambit Security décrit un acteur à but lucratif utilisant trois outils open source : Strix pour chercher des failles, Cairn pour tenter l’exploitation et Hermes pour coordonner les opérations. Entre le 10 et le 15 septembre, les chercheurs ont observé 105 projets et au moins 27 organisations compromises à des degrés divers.

Gambit indique avoir retrouvé plus de 600 000 enregistrements de cartes non expirées provenant de deux entreprises. Il distingue aussi des scripts de vol sur plusieurs vitrines et d’autres sites suspects ; ces mesures ne prouvent pas que toutes les boutiques visées ont perdu des cartes.

Ce que cela signifie

Les chercheurs rapportent notamment une chaîne d’injection SQL, d’accès à un code OTP stocké en clair, de web shell et de consultation de secrets AWS et de bases Magento. Il s’agit d’un exemple observé, pas d’une méthode identique sur chaque site.

Un skimmer placé dans une page de paiement collecte les données saisies avant leur transmission normale. Un site connu ou une URL en HTTPS peut donc être compromis ; un scanner de réputation ne peut pas prouver à lui seul l’absence de code malveillant.

Que faire si vous êtes concerné ?

Consommateurs : vérifiez les coordonnées du commerçant et les alertes officielles, utilisez un moyen de paiement avec notifications et surveillez les opérations de votre banque. Faites opposition auprès de votre banque si vous constatez un débit suspect.

Marchands : surveillez l’intégrité des scripts de paiement et des ressources tierces, révoquez les accès inutiles, examinez les journaux et appliquez les correctifs à vos CMS et modules. En cas de suspicion, faites intervenir votre équipe de réponse aux incidents.

Vérifier un signe suspect

Avant de saisir votre carte bancaire, examinez la boutique et ses signaux de fraude. Ce contrôle ne peut pas certifier l’absence d’un skimmer sur la page de paiement.

Comprendre les risques associés

Sources

  1. Gambit Security — rapport original, 22 septembre 2026