Gambit'e göre kampanya en geç Temmuz 2026'da başladı ve rapor yayımlandığında hâlâ sürüyordu. Raporu aktaran BleepingComputer, skimmer bulaşmış site sayısını toplamda 119 olarak veriyor.
Üç açık kaynak araç, dört dil modeli
Saldırgan, saldırının neredeyse her aşamasını açık kaynaklı yapay zekâ araçlarına bıraktı. Gambit'in raporuna göre kullanılan araçlar ve modeller şöyle:
| Araç | Görevi | Kullanılan model |
|---|---|---|
| Strix | Sızma testi, açık tarama ve keşif | GLM 5.2, daha sonra DeepSeek v4 Pro |
| Cairn | Hedefte kabuk veya yönetici erişimi elde eden otonom istismar motoru | DeepSeek v4.1 Flash |
| Hermes | Kampanyayı yöneten orkestrasyon ajanı | Anthropic opus-4.6 |
BleepingComputer'ın aktardığına göre Hermes'e, 78'i doğrudan saldırıyla ilgili toplam 121 beceri yüklenmişti. Operatör ajanlara kısa talimatlar verip gerisini onların otonom yürütmesine bıraktı. Gambit, talimatların baştan sona Çince yazıldığını ve sistemde "SOUL - Red Team Operator" adlı bir persona kullanıldığını belirtiyor. Saldırgan trafiğini IPRoyal, 711proxy ve 1024proxy vekil sunucu hizmetleri üzerinden geçirdi. BleepingComputer, operatörün Çin merkezli göründüğünü aktarıyor.
Beş günde 105 saldırı dalgası
Gambit'in en ayrıntılı incelediği dönem 10-15 Eylül 2026. Bu beş günde 105 ayrı saldırı projesi başlatıldı ve en az 27 şirket farklı düzeylerde ele geçirildi. Gambit'e göre ajanlar hedefe erişim sağladıktan sonra işi genellikle bir günden kısa sürede tamamladı.
Hedefler arasında Fortune 500 listesindeki bir konaklama şirketi, ABD'nin büyük havayollarından biri, büyük bir endüstriyel malzeme dağıtıcısı ve bir bisiklet perakendecisi bulunuyor. Moda, kozmetik, ateşli silah ve şarap satan çevrimiçi mağazalar da kurbanlar arasında. Şirketlerin adları açıklanmadı.
Amazon Web Services'in ABD'deki us-west-2 bölgesine ait veri merkezleri. Fotoğraf: Tedder, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
Skimmer sekiz farklı yolla yerleştirildi
Ajanlar erişim elde ettikleri sistemlere kart bilgisi çalan kodu, ortama göre değişen yöntemlerle yerleştirdi. Gambit'in raporuna göre kullanılan teknikler şunlar:
- Sitede zaten bulunan JavaScript dosyalarının sonuna zararlı kod eklemek,
- Ödeme (checkout) sayfalarına yabancı script etiketleri eklemek,
- Kodu Google Tag Manager bloklarının içine gömmek,
- S3 kovalarındaki içeriği zehirlemek,
- Veritabanındaki içerik alanlarına kod enjekte etmek,
- Kubernetes initContainer tanımlarını değiştirmek,
- Sunucu tarafı sayfa önbelleğini zehirlemek,
- Meşru bir dağıtım kodu temizlediğinde enjeksiyonu cron görevleriyle otomatik olarak geri getirmek.
Son yöntem, yalnızca zararlı kodu silmenin yetmediğini gösteriyor: kalıcılık mekanizması temizlenmezse skimmer bir sonraki çalıştırmada geri dönüyor.
Şirket başına 25 dolar
Kampanyanın maliyeti de dikkat çekici. Gambit'e göre operatörün OpenRouter hesabı 25 Ağustos'a kadar 7.005,71 dolar harcadı; kampanyanın toplam maliyetinin 12.000 ile 18.000 dolar arasında olduğu tahmin ediliyor. Hedef başına ortalama maliyet 25,46 dolar; en ucuz hedef 3,13, en pahalısı 79,31 dolar tuttu. Çalınan kartların 488.372 adedi, yani yüzde 79'u ABD'de çıkarılmış kartlar.
Ajanın temizliği yedekleri de sildi
Raporda saldırının yan etkisine ilişkin çarpıcı bir örnek de yer alıyor. Bisiklet perakendecisinin veritabanında ajan, adı ZQ önekiyle başlayan geçici tablolar oluşturdu. İz silme amacıyla çalışan temizlik rutini ise adında ZQ ya da "Backup" geçen 180 tabloyu sildi ve bu işlem şirketin yedek tablolarını da etkiledi.
Gambit, kurumların veri kaybının başkasının temizlik rutininin yan etkisi olarak da gelebileceğini varsayması gerektiğini vurguluyor. Şirket ayrıca kurumların, saldırı sonrasında hızla geri dönebilmek için işin asgari düzeyde sürmesini sağlayan sistemlerin hangileri olduğunu önceden belirlemesini öneriyor.
E-ticaret siteleri için pratik kontroller
- Ödeme sayfalarında yüklenen tüm betikleri envantere alın, beklenmeyen script etiketleri ve dış alan adları için değişiklik izleme kurun.
- JavaScript dosyalarının, etiket yöneticisi bloklarının ve S3/CDN içeriğinin bütünlüğünü düzenli olarak doğrulayın.
- Bulut erişim anahtarlarını ve gizli bilgileri düzenli olarak döndürün; olağandışı kullanım için uyarı tanımlayın.
- Temizlik sonrası cron görevlerini, Kubernetes tanımlarını ve önbellek katmanını da denetleyin.
- Yedeklerin canlı veritabanından ayrı tutulduğunu ve geri yüklemenin gerçekten çalıştığını test edin.
Kaynaklar: Gambit Security, BleepingComputer
Kapak fotoğrafı: Üst üste duran Visa ve Mastercard banka kartları. Fotoğraf: VulcanSphere, Wikimedia Commons, CC BY 4.0. Olayın kendisine ait bir kare değildir.
TR Siber Ekibi