Siber güvenlik girişimi Gambit Security, çevrimiçi perakendecileri hedef alan ve büyük ölçüde otonom yapay zekâ ajanlarıyla yürütülen bir kart hırsızlığı kampanyasını ortaya çıkardı. 22 Eylül 2026'da yayımlanan rapora göre saldırgan, iki şirketten 600 binden fazla süresi dolmamış kredi kartı kaydı çaldı, en az 27 şirketi ele geçirdi ve 100'den fazla ek web sitesine kart bilgisi çalan zararlı betik (skimmer) yerleştirdi.

Gambit'e göre kampanya en geç Temmuz 2026'da başladı ve rapor yayımlandığında hâlâ sürüyordu. Raporu aktaran BleepingComputer, skimmer bulaşmış site sayısını toplamda 119 olarak veriyor.

Üç açık kaynak araç, dört dil modeli

Saldırgan, saldırının neredeyse her aşamasını açık kaynaklı yapay zekâ araçlarına bıraktı. Gambit'in raporuna göre kullanılan araçlar ve modeller şöyle:

AraçGöreviKullanılan model
StrixSızma testi, açık tarama ve keşifGLM 5.2, daha sonra DeepSeek v4 Pro
CairnHedefte kabuk veya yönetici erişimi elde eden otonom istismar motoruDeepSeek v4.1 Flash
HermesKampanyayı yöneten orkestrasyon ajanıAnthropic opus-4.6


BleepingComputer'ın aktardığına göre Hermes'e, 78'i doğrudan saldırıyla ilgili toplam 121 beceri yüklenmişti. Operatör ajanlara kısa talimatlar verip gerisini onların otonom yürütmesine bıraktı. Gambit, talimatların baştan sona Çince yazıldığını ve sistemde "SOUL - Red Team Operator" adlı bir persona kullanıldığını belirtiyor. Saldırgan trafiğini IPRoyal, 711proxy ve 1024proxy vekil sunucu hizmetleri üzerinden geçirdi. BleepingComputer, operatörün Çin merkezli göründüğünü aktarıyor.

Beş günde 105 saldırı dalgası

Gambit'in en ayrıntılı incelediği dönem 10-15 Eylül 2026. Bu beş günde 105 ayrı saldırı projesi başlatıldı ve en az 27 şirket farklı düzeylerde ele geçirildi. Gambit'e göre ajanlar hedefe erişim sağladıktan sonra işi genellikle bir günden kısa sürede tamamladı.

Hedefler arasında Fortune 500 listesindeki bir konaklama şirketi, ABD'nin büyük havayollarından biri, büyük bir endüstriyel malzeme dağıtıcısı ve bir bisiklet perakendecisi bulunuyor. Moda, kozmetik, ateşli silah ve şarap satan çevrimiçi mağazalar da kurbanlar arasında. Şirketlerin adları açıklanmadı.


Amazon Web Services'in ABD'deki us-west-2 bölgesine ait veri merkezleri. Fotoğraf: Tedder, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.

Skimmer sekiz farklı yolla yerleştirildi

Ajanlar erişim elde ettikleri sistemlere kart bilgisi çalan kodu, ortama göre değişen yöntemlerle yerleştirdi. Gambit'in raporuna göre kullanılan teknikler şunlar:


  1. Sitede zaten bulunan JavaScript dosyalarının sonuna zararlı kod eklemek,
  2. Ödeme (checkout) sayfalarına yabancı script etiketleri eklemek,
  3. Kodu Google Tag Manager bloklarının içine gömmek,
  4. S3 kovalarındaki içeriği zehirlemek,
  5. Veritabanındaki içerik alanlarına kod enjekte etmek,
  6. Kubernetes initContainer tanımlarını değiştirmek,
  7. Sunucu tarafı sayfa önbelleğini zehirlemek,
  8. Meşru bir dağıtım kodu temizlediğinde enjeksiyonu cron görevleriyle otomatik olarak geri getirmek.



Son yöntem, yalnızca zararlı kodu silmenin yetmediğini gösteriyor: kalıcılık mekanizması temizlenmezse skimmer bir sonraki çalıştırmada geri dönüyor.

Şirket başına 25 dolar

Kampanyanın maliyeti de dikkat çekici. Gambit'e göre operatörün OpenRouter hesabı 25 Ağustos'a kadar 7.005,71 dolar harcadı; kampanyanın toplam maliyetinin 12.000 ile 18.000 dolar arasında olduğu tahmin ediliyor. Hedef başına ortalama maliyet 25,46 dolar; en ucuz hedef 3,13, en pahalısı 79,31 dolar tuttu. Çalınan kartların 488.372 adedi, yani yüzde 79'u ABD'de çıkarılmış kartlar.

Ajanın temizliği yedekleri de sildi

Raporda saldırının yan etkisine ilişkin çarpıcı bir örnek de yer alıyor. Bisiklet perakendecisinin veritabanında ajan, adı ZQ önekiyle başlayan geçici tablolar oluşturdu. İz silme amacıyla çalışan temizlik rutini ise adında ZQ ya da "Backup" geçen 180 tabloyu sildi ve bu işlem şirketin yedek tablolarını da etkiledi.

Gambit, kurumların veri kaybının başkasının temizlik rutininin yan etkisi olarak da gelebileceğini varsayması gerektiğini vurguluyor. Şirket ayrıca kurumların, saldırı sonrasında hızla geri dönebilmek için işin asgari düzeyde sürmesini sağlayan sistemlerin hangileri olduğunu önceden belirlemesini öneriyor.

E-ticaret siteleri için pratik kontroller


  • Ödeme sayfalarında yüklenen tüm betikleri envantere alın, beklenmeyen script etiketleri ve dış alan adları için değişiklik izleme kurun.
  • JavaScript dosyalarının, etiket yöneticisi bloklarının ve S3/CDN içeriğinin bütünlüğünü düzenli olarak doğrulayın.
  • Bulut erişim anahtarlarını ve gizli bilgileri düzenli olarak döndürün; olağandışı kullanım için uyarı tanımlayın.
  • Temizlik sonrası cron görevlerini, Kubernetes tanımlarını ve önbellek katmanını da denetleyin.
  • Yedeklerin canlı veritabanından ayrı tutulduğunu ve geri yüklemenin gerçekten çalıştığını test edin.



Kaynaklar: Gambit Security, BleepingComputer

Kapak fotoğrafı: Üst üste duran Visa ve Mastercard banka kartları. Fotoğraf: VulcanSphere, Wikimedia Commons, CC BY 4.0. Olayın kendisine ait bir kare değildir.
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön