Trois IA ont siphonné 600 000 cartes bancaires sur des sites marchands

Une campagne de piratage, attribuée à un individu en Chine, a compromis 119 sites de e-commerce entre juillet et septembre 2026. Les chercheurs de Gambit Security disent que trois agents IA ont automatisé l’intrusion et le vol de données bancaires.

Entre juillet et septembre 2026, une campagne de piratage pilotée par trois IA a compromis au moins 119 sites marchands et permis de voler plus de 600 000 numéros de carte bancaire non expirées, selon Gambit Security. Les chercheurs décrivent une attaque menée presque sans intervention humaine, avec un cybercriminel qui se contentait de lancer des instructions puis de laisser ses agents travailler seuls pendant des heures. Le sujet compte aussi pour le commerce en ligne : il montre que des outils d’IA open source peuvent désormais automatiser une intrusion, l’exploitation de failles et l’exfiltration de données à grande échelle.

Une chaîne d’attaque presque autonome

Les enquêteurs attribuent l’opération à un pirate isolé résidant en Chine. Sa méthode reposait sur trois agents distincts, Strix, Cairn et Hermes, chacun chargé d’une étape précise. Strix scannait les sites à la recherche de vulnérabilités, Cairn exploitait ensuite les failles jusqu’à obtenir un accès administrateur, puis Hermes pilotait l’ensemble de la campagne en orchestrant les deux autres outils.

Pour fonctionner, Hermes s’appuyait sur le modèle Claude Opus 4.6 d’Anthropic. Entre le 10 et le 15 septembre, l’attaquant a lancé 105 attaques selon Gambit Security, et au moins 27 entreprises ont été compromises sur cette seule période de cinq jours. Dans de nombreux cas, l’accès était obtenu en quelques heures ; rarement plus d’une journée. L’automatisation change la donne, car elle réduit le temps entre la détection d’une faille et son exploitation. Et elle laisse moins de place à l’improvisation humaine, ce qui n’est pas toujours une bonne nouvelle quand l’objectif est de voler des cartes bancaires.

Des boutiques en ligne piégées par des skimmers

Les 119 sites touchés ont été infectés par des scripts dits skimmers, c’est-à-dire des bouts de code insérés dans les pages de paiement pour intercepter les données bancaires au moment de l’achat. Une grande chaîne hôtelière du Fortune 500, une importante compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne figurent parmi les victimes citées. Sur un site marchand américain, les pirates avaient même installé une tâche automatique qui réinjectait le script malveillant toutes les deux minutes s’il était supprimé.

Les agents avaient aussi reçu l’ordre de nettoyer derrière eux. Une fois les données volées, ils devaient effacer les informations bancaires des bases de données des sites compromis. Cette consigne a provoqué des dégâts collatéraux : dans certains cas, des sauvegardes internes ont disparu, un peu comme si un ransomware avait laissé sa carte de visite. Le coût total estimé de l’opération se situe entre 12 000 et 18 000 dollars sur deux mois, soit environ 25 dollars par entreprise attaquée selon les calculs de Gambit Security.

Pourquoi cette attaque pèse sur le marché du e-commerce

La campagne montre qu’un attaquant peu qualifié peut désormais s’appuyer sur des agents IA pour mener une offensive de bout en bout. Jusqu’ici, ce type d’opération à grande échelle demandait souvent une équipe expérimentée ; ici, trois outils open source ont suffi pour industrialiser la recherche de failles, l’exploitation et le vol de données. Le modèle économique est aussi parlant que la technique : plus les agents attaquent, plus la facture des modèles payants monte, mais le retour potentiel reste très supérieur au coût d’exécution.

Gambit Security indique que l’attaque « se poursuit toujours ». Pour les marchands en ligne, le message est limpide : la sécurité des paiements ne se joue plus seulement contre des scripts isolés, mais contre des systèmes capables de s’adapter, de relancer une intrusion et d’effacer leurs traces presque en autonomie. Le commerce en ligne n’avait pas besoin d’un assistant trop zélé ; il en a désormais un, mais du mauvais côté.

Points clés

  • 119 sites compromis entre juillet et septembre 2026.
  • Plus de 600 000 cartes bancaires volées, selon Gambit Security.
  • 105 attaques lancées entre le 10 et le 15 septembre.
  • Strix, Cairn et Hermes ont coordonné l’offensive.
  • Claude Opus 4.6 a servi au pilotage d’Hermes.
  • Entre 12 000 et 18 000 dollars dépensés en deux mois.

En chiffres

  • 119 sites — compromis dans le monde, juillet-septembre 2026, Gambit Security.
  • 600 000 cartes — numéros de carte bancaire volés, période juillet-septembre 2026, Gambit Security.
  • 105 attaques — lancées entre le 10 et le 15 septembre 2026, Gambit Security.
  • 27 entreprises — piratées sur cinq jours, 10-15 septembre 2026, Gambit Security.
  • 12 000 à 18 000 dollars — coût estimé sur deux mois, Gambit Security.

À lire