AI-agenter användes i storskaligt kreditkortsbedrägeri
En angripare utnyttjade automatiserade AI-agenter för att kompromettera online-återförsäljare och stjäla över 600 000 kreditkortsuppgifter inom loppet av fem dagar.

Ett stort cyberangrepp där autonoma AI-agenter användes för att stjäla känsliga kunduppgifter har uppdagats av säkerhetsföretaget Gambit Security. En finansiellt motiverad aktör lyckades under en femdagarsperiod, mellan den 10 och 15 september 2026, samla in över 600 000 kreditkortsuppgifter från minst 27 olika företag, främst online-återförsäljare.
Kampanjen, som pågick mer eller mindre oövervakad, använde en kombination av olika AI-verktyg. Ramverk som Strix användes för att identifiera sårbarheter, Cairn för att utföra attacker dynamiskt och Hermes för att orkestrera hela operationen. Dessa system drevs av olika AI-modeller, inklusive DeepSeek och Claude Opus.
De operativa kostnaderna för attacken var anmärkningsvärt låga. Den fem dagar långa kampanjen beräknas ha kostat angriparen endast cirka 8 000 dollar, med en genomsnittlig kostnad på 25,46 dollar per attackförsök. De stulna kreditkortsuppgifterna kom främst från USA, men även från andra länder globalt.
Utöver datastölden lyckades angriparna också placera ut betalningsskimmere på kassasidor och genomförde skadliga raderingsrutiner som raderade offrets egna backup-tabeller. Dessa tekniker varierade beroende på målets tekniska uppbyggnad.
Detta fall understryker den växande betydelsen av AI inom cyberkriminalitet och visar hur tillgängliga verktyg och låga kostnader sänker tröskeln för sofistikerade attacker, vilket utgör en ökande risk för företag globalt.