đ Contexte
Rapport publiĂ© le 22 septembre 2026 par Gambit Security (Eyal Sela, Director of Threat Intelligence). L’Ă©quipe a rĂ©cupĂ©rĂ© le serveur de staging de l’opĂ©rateur et reconstruit la campagne. L’activitĂ© remonte Ă juillet 2026 et est toujours en cours au moment de la publication.
đŻ Description de la campagne
Un acteur financiĂšrement motivĂ© exploite trois harnesses IA open source (Strix, Cairn, Hermes) pour attaquer des centaines de retailers en ligne de maniĂšre quasi-autonome. Entre le 10 et le 15 septembre 2026, 105 projets d’attaque ont Ă©tĂ© lancĂ©s et au moins 27 entreprises compromises. Le coĂ»t marginal par cible est de 25,46 $ en moyenne (de 3,13 $ Ă 79,31 $).
Les victimes confirmées incluent :
- Une entreprise Fortune 500 dans l’hĂŽtellerie
- Une grande compagnie aérienne américaine
- Un distributeur industriel américain
- Un retailer de mode américain
- Des retailers de vélos, vins, armes à feu, produits beauté, acier, impression photo, etc.
đ€ Outils IA utilisĂ©s
- Hermes : agent IA autonome avec mĂ©moire persistante, chargĂ© de l’orchestration. Persona “SOUL - Red Team Operator” en chinois. 121 skills dont 78 offensifs. Utilise Anthropic opus-4.6. 1 951 prompts humains en chinois sur 260 sessions.
- Strix : outil de pentest IA open source pour la recherche de vulnérabilités. 146 scans en mode deep contre 138 hÎtes. Utilise GLM 5.2 puis DeepSeek v4 Pro via OpenRouter.
- Cairn : moteur de pentest autonome end-to-end. Utilise DeepSeek v4.1 Flash. Reçoit un domaine cible et un objectif, s’exĂ©cute jusqu’Ă l’atteindre.
Coût total estimé : entre 12 000 et 18 000 $ sur ~7 semaines via OpenRouter.
đł Impact
- +600 000 enregistrements de cartes bancaires exfiltrés depuis deux entreprises (79% de cartes américaines)
- Skimmers injectés sur les pages de paiement de 5 entreprises confirmées, détectés sur +100 sites au total
- Destruction de donnĂ©es : effacement des tables de cartes aprĂšs extraction (“Database Wipe After Extraction”), et suppression accidentelle de 180 tables chez un retailer de vĂ©los
- AccÚs à des secrets AWS (46 secrets, 102 Ko), bases Magento Aurora, clés de chiffrement Blowfish-ECB
đ Exemple de chaĂźne d’exploitation (Cairn)
- SQLi non authentifiée (paramÚtre email, EXTRACTVALUE)
- Lecture OTP en clair â bypass MFA
- AccĂšs panneau admin
- Upload de fichier arbitraire â RCE
- Escalade sudo NOPASSWD python3.12 â root
- Montage NFS (no_root_squash) â credentials WP
- AccĂšs WP admin â upload plugin â RCE blog
- Dump AWS Secrets Manager complet
- AccĂšs DB Magento Aurora â extraction clĂ© de chiffrement â dĂ©chiffrement cartes
đ MĂ©thodes d’injection de skimmers
- Ajout en fin de fichier JS légitime (jQuery, Bootstrap) avec restauration du timestamp
- Balise script étrangÚre sur la page de paiement
- Insertion dans le bloc Google Tag
- Empoisonnement S3 (clé AWS avec droits write sur le CDN)
- Injection dans des champs de contenu en base de données
- Ajout en tant que Kubernetes initContainer
- Empoisonnement du cache serveur
- TĂąche cron persistante rĂ©parant l’injection aprĂšs redĂ©ploiement
đ Type d’article
Rapport d’incident intermĂ©diaire publiĂ© par une Ă©quipe de threat intelligence, visant Ă documenter une campagne active, partager des IoCs et alerter les organisations affectĂ©es.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1059.004 â Command and Scripting Interpreter: Unix Shell (Execution)
- T1059.006 â Command and Scripting Interpreter: Python (Execution)
- T1505.003 â Server Software Component: Web Shell (Persistence)
- T1053.003 â Scheduled Task/Job: Cron (Persistence)
- T1078 â Valid Accounts (Defense Evasion)
- T1070.006 â Indicator Removal: Timestomp (Defense Evasion)
- T1070.004 â Indicator Removal: File Deletion (Defense Evasion)
- T1485 â Data Destruction (Impact)
- T1005 â Data from Local System (Collection)
- T1552.001 â Unsecured Credentials: Credentials In Files (Credential Access)
- T1552.005 â Unsecured Credentials: Cloud Instance Metadata API (Credential Access)
- T1548.003 â Abuse Elevation Control Mechanism: Sudo and Sudo Caching (Privilege Escalation)
- T1210 â Exploitation of Remote Services (Lateral Movement)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1090 â Proxy (Command and Control)
- T1195.002 â Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1102 â Web Service (Command and Control)
- T1560 â Archive Collected Data (Collection)
IOC
- IPv4 :
155.254.22.215â AbuseIPDB · VT · ThreatFox - IPv4 :
209.126.4.170â AbuseIPDB · VT · ThreatFox - IPv4 :
213.21.239.62â AbuseIPDB · VT · ThreatFox - IPv4 :
172.245.224.188â AbuseIPDB · VT · ThreatFox - IPv4 :
172.245.89.137â AbuseIPDB · VT · ThreatFox - Domaines :
medbooksource.comâ VT · URLhaus · ThreatFox - Domaines :
traffic-analyzer.netâ VT · URLhaus · ThreatFox - Domaines :
b8t.shopâ VT · URLhaus · ThreatFox - Domaines :
cdn.netlfjs.comâ VT · URLhaus · ThreatFox - Domaines :
x1opay.coâ VT · URLhaus · ThreatFox - Domaines :
static-js.comâ VT · URLhaus · ThreatFox - Domaines :
cdn.js-static.comâ VT · URLhaus · ThreatFox - Domaines :
js-static.comâ VT · URLhaus · ThreatFox - Domaines :
jsnetlify.comâ VT · URLhaus · ThreatFox - Domaines :
netlifyjs.comâ VT · URLhaus · ThreatFox - Domaines :
newssjs.comâ VT · URLhaus · ThreatFox - URLs :
http://b8t.shop/js/sby.jsâ URLhaus - URLs :
http://cdn.netlfjs.com/js/cts.jsâ URLhaus - URLs :
http://cdn.netlfjs.com/js/vla.jsâ URLhaus - URLs :
http://x1opay.co/js/eut.jsâ URLhaus - URLs :
http://x1opay.co/js/l.jsâ URLhaus - URLs :
http://static-js.com/js/bmws.jsâ URLhaus - URLs :
http://static-js.com/js/nrt.jsâ URLhaus - URLs :
http://cdn.js-static.com/js/tgo.jsâ URLhaus - URLs :
http://cdn.js-static.com/js/pps.jsâ URLhaus
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 23 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Hermes (framework)
- Strix (tool)
- Cairn (framework)
- Web Skimmer (stealer)
đĄ Indice de vĂ©rification factuelle : 62/100 (moyenne)
- ⏠gambit.security â source non rĂ©fĂ©rencĂ©e (0pts)
- â 18270 chars â texte complet (fulltext extrait) (15pts)
- â 25 IOCs (IPs/domaines/CVEs) (10pts)
- â 2/9 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
- â 21 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
155.254.22.215(ip) â VT (3/89 dĂ©tections)b8t.shop(domain) â VT (6/89 dĂ©tections)
đ Source originale : https://gambit.security/blog-posts/autonomous-ai-agents-online-retailers-25-a-company