News aus aller Welt
Start
Technik · 24.09.2026 12:14

Datenklau mit KI: Angreifer infiltrieren Webshops und stehlen Kreditkartendaten

Kurz: Eine automatisierte Angriffswelle mit KI-Unterstützung hat bereits 600.000 Kreditkartendaten entwendet. Sicherheitsforscher warnen vor aktiven Webshop-Skimmern.

Die Dimension des Angriffs: Automatisierter Datendiebstahl in Echtzeit

In einer beunruhigenden Entwicklung der digitalen Kriminalität haben Sicherheitsforscher eine großangelegte Angriffskampagne aufgedeckt, die gezielt Webshops ins Visier nimmt. Mithilfe von hochentwickelten KI-Werkzeugen ist es den Angreifern gelungen, Kreditkartendaten von Kunden in einem massiven Ausmaß abzugreifen. Die aktuelle Bilanz der Ermittlungen spricht von mindestens 600.000 gültigen Datensätzen, die bereits in die Hände der Kriminellen gelangt sind. Besonders kritisch ist dabei die Tatsache, dass die Angriffe keineswegs ein abgeschlossenes Ereignis darstellen, sondern nach wie vor in vollem Gange sind. Die Täter nutzen dabei automatisierte Prozesse, um die Sicherheitsbarrieren verschiedener Online-Händler zu überwinden. Da die Kampagne seit Juli 2026 aktiv ist, zeigt sich hier eine neue Qualität der Bedrohungslage: Die Automatisierung durch Künstliche Intelligenz ermöglicht es den Angreifern, eine Vielzahl von Systemen gleichzeitig zu attackieren, ohne dass ein hoher manueller Aufwand erforderlich wäre. Die Sicherheit von Online-Zahlungen ist damit in einem Maße gefährdet, das sowohl Betreiber als auch Kunden weltweit in Alarmbereitschaft versetzt.

Details zur Kampagne: Zahlen, Methoden und geografische Schwerpunkte

Die von den Experten des Sicherheitsunternehmens Gambit zusammengetragenen Daten zeichnen ein präzises Bild der Bedrohung. Allein im kurzen Zeitfenster zwischen dem 10. und dem 15. September 2026 registrierten die Forscher 105 gezielte Angriffsversuche auf verschiedene Shop-Systeme. In mindestens 27 Fällen waren diese Attacken erfolgreich und führten zu einer Kompromittierung der jeweiligen Infrastruktur. Die erbeuteten 600.000 Kreditkartendaten konzentrieren sich dabei auf zwei betroffene Unternehmen, wobei die Auswirkungen international spürbar sind. Die USA sind mit 488.372 Datensätzen – was etwa 79 Prozent der Gesamtbeute entspricht – am stärksten betroffen. Weitere betroffene Regionen umfassen die Vereinigten Arabischen Emirate mit 2,2 Prozent, Saudi-Arabien mit 1,1 Prozent, das Vereinigte Königreich mit 1,0 Prozent sowie Neuseeland mit 0,9 Prozent. Die Angreifer setzen dabei sogenannte Skimmer ein, also bösartige Skripte, die unbemerkt die Eingaben der Kunden abfangen und an externe Server übermitteln. In einigen Fällen gingen die Täter sogar so weit, nach dem Datendiebstahl die Datenbanken der Shops zu löschen, um ihre Spuren zu verwischen oder die betroffenen Unternehmen zusätzlich zu schädigen.

Der technologische Hintergrund: KI als Motor der Kriminalität

Die Effizienz, mit der diese Angriffswelle durchgeführt wird, ist maßgeblich auf den Einsatz moderner Open-Source-KI-Tools zurückzuführen. Laut den Berichten von Gambit haben die Angreifer eine Art automatisierte Angriffskette etabliert, bei der drei spezifische KI-Werkzeuge autonom zusammenarbeiten. Dabei handelt es sich um den KI-Agenten namens Hermes sowie die beiden Pentesting-Tools Strix und Cairn. Diese Software-Lösungen ermöglichen es den Kriminellen, täglich eine Vielzahl von Unternehmen automatisiert zu scannen und anzugreifen. Besonders erschreckend ist die wirtschaftliche Komponente: Die Kosten für die Kompromittierung eines einzelnen Webshops belaufen sich laut den Analysen der Sicherheitsforscher auf durchschnittlich lediglich 25 US-Dollar. Diese niedrige Eintrittshürde macht das Geschäftsmodell für die Angreifer extrem lukrativ. Die Auswahl der Ziele erfolgte bislang primär opportunistisch, wobei vor allem Shopsysteme mit eigenem, individuellem Code ins Visier genommen wurden. Die Angreifer vermuteten hier eine höhere Wahrscheinlichkeit für Sicherheitslücken. In Einzelfällen verfügten die Täter sogar bereits über Admin-Passwörter, was auf eine gezielte Vorbereitung oder vorangegangene Infiltrationen hindeutet.

Die Akteure und die betroffene Infrastruktur

Im Zentrum der Aufarbeitung steht das Sicherheitsunternehmen Gambit, dessen Forscher die Kampagne identifiziert und die Analyse der Angriffsmethoden übernommen haben. Die Betroffenen sind in erster Linie die Betreiber von Webshops, die ihre Systeme nicht ausreichend gegen das Einschleusen von Skripten gesichert haben. Da die Angriffe sowohl auf opportunistischer Basis als auch durch die gezielte Nutzung bereits bekannter Zugangsdaten erfolgen, ist das Spektrum der betroffenen Institutionen breit gefächert. Die Angreifer selbst agieren aus dem Verborgenen, wobei ihre Identität im Quelltext nicht explizit benannt wird. Dennoch ist klar, dass es sich um Akteure handelt, die über ein fundiertes Verständnis für IT-Sicherheit und den Einsatz von KI-gestützten Automatisierungswerkzeugen verfügen. Sie nutzen die Schwachstellen in der Architektur von Webshops aus, um interne Ressourcen zu infiltrieren und die Kontrolle über die Datenströme zu erlangen. Die betroffenen Kunden, deren Kreditkartendaten gestohlen wurden, sind die Leidtragenden dieser kriminellen Aktivitäten, die nun weltweit für erhebliche Sicherheitsbedenken sorgen.

Einordnung der Bedrohungslage

Den Berichten zufolge markiert dieser Vorfall eine signifikante Verschiebung in der Cyberkriminalität. Einzuordnen ist das so: Die Kombination aus KI-gestützter Automatisierung und der Skalierbarkeit von Angriffen macht es für einzelne Webshop-Betreiber zunehmend schwierig, sich manuell gegen solche Bedrohungen zu verteidigen. Die Tatsache, dass die Angreifer für nur 25 US-Dollar pro Shop agieren können, verdeutlicht, dass die Schwelle für den Einstieg in den großflächigen Datendiebstahl massiv gesunken ist. Die Forscher von Gambit betonen, dass die Kompromittierung je nach Shop unterschiedlich ausfällt, was darauf hindeutet, dass die Angreifer ihre Strategie dynamisch an die jeweilige Umgebung anpassen. Es ist davon auszugehen, dass die Nutzung von KI-Agenten wie Hermes, Strix und Cairn in Zukunft zum Standardrepertoire bei Angriffen auf den E-Commerce gehören wird. Die Sicherheitsexperten sehen hier ein systemisches Risiko für den Online-Handel, da die Angreifer nicht nur Daten abgreifen, sondern durch das Löschen von Datenbanken auch die operative Integrität der betroffenen Unternehmen zerstören können.

Offene Fragen und verbleibende Unsicherheiten

Obwohl die Analyse von Gambit bereits tiefgreifende Einblicke in die Methodik der Angreifer gewährt, bleiben einige zentrale Fragen unbeantwortet. So geht aus dem Quelltext nicht hervor, wer genau hinter den Angriffen steckt oder ob es sich um eine einzelne Gruppierung oder mehrere konkurrierende Akteure handelt. Auch bleibt unklar, wie genau die Angreifer in den Fällen, in denen sie bereits Admin-Passwörter besaßen, an diese Informationen gelangt sind. Ob dies durch Phishing, den Kauf von Zugangsdaten im Darknet oder durch andere Sicherheitslecks geschah, wird nicht spezifiziert. Zudem ist offen, ob die betroffenen Unternehmen bereits über die genauen Zeitpunkte der Kompromittierung informiert wurden oder ob viele Betreiber noch immer unwissend sind, dass ihre Systeme bereits infiltriert wurden. Auch das Schicksal der gestohlenen 600.000 Datensätze bleibt weitgehend im Dunkeln; es ist lediglich bekannt, dass sie entwendet wurden, doch über deren weiteren Verbleib oder die konkrete Nutzung durch die Täter nach dem Diebstahl liegen keine gesicherten Informationen vor.

Der Weg nach vorne: Schutzmaßnahmen und weitere Schritte

Die Sicherheitsforscher von Gambit haben am Ende ihres Berichts konkrete Kompromittierungsindikatoren veröffentlicht, die Administratoren dabei helfen sollen, die Angriffe in ihren eigenen Systemen zu erkennen. Dies ist ein entscheidender Schritt, um die laufende Kampagne einzudämmen. Die Empfehlung an Shopbetreiber lautet, ihre Systeme umgehend auf diese Indikatoren zu prüfen und die Sicherheitsvorkehrungen zu verschärfen. Da die Angriffe weiterhin aktiv sind, ist ein schnelles Handeln erforderlich. Es bleibt abzuwarten, wie die betroffenen Unternehmen auf die Vorfälle reagieren und ob sie in der Lage sind, die Sicherheitslücken dauerhaft zu schließen. Die IT-Security-Community ist nun gefordert, die von Gambit bereitgestellten Informationen zu nutzen, um eine weitere Ausbreitung der Kampagne zu verhindern. Für die Zukunft ist davon auszugehen, dass die Abwehr von KI-gestützten Angriffen eine zentrale Herausforderung für jeden E-Commerce-Betreiber darstellen wird, wobei regelmäßige Sicherheitsaudits und eine strikte Überwachung der internen Ressourcen unerlässlich bleiben, um gegen automatisierte Bedrohungen gewappnet zu sein.

Quelle: https://www.golem.de/news/datenklau-mit-ki-angreifer-infiltrieren-webshops-und-stehlen-kreditkartendaten-2609-213393.html