Direct naar de inhoud
Cybersecurity

AI-agents bij aanvallen op webshops: wat speelt er?

AI-agents bij aanvallen

Een recente campagne laat zien hoe ver AI-agents bij aanvallen kunnen gaan: een dreigingsactor combineert geautomatiseerde stappen voor het vinden van kwetsbaarheden, het uitrollen van exploits en het aansturen van het vervolg—gericht op honderden online retailers. Het resultaat is niet alleen toegang, maar ook diefstal van betaalgegevens en het heimelijk manipuleren van checkout-processen.

Wat dit extra zorgelijk maakt, is de schaal en het relatief lage “handwerk”-gehalte. Menselijke instructies zijn er wel, maar per doelwit gaat het om een beperkt aantal korte aanwijzingen. Daardoor kan een aanvaller tempo en dekking verhogen, terwijl sporen worden gewist.

Van scanning tot aanval: een geautomatiseerde keten

De campagne is volgens rapportage al actief sinds juli en gebruikt meerdere “AI-harnassen” om de aanvalsketen te automatiseren. Gambit beschrijft dat de aanval stages bevat voor onder meer vulnerability research, exploitatie en orkestratie. In de periode van 10 tot en met 15 september werden bovendien tientallen aanvalprojecten gestart en werden meerdere organisaties geraakt, variërend van beperkt tot diep.

De keuze voor doelen gebeurde niet willekeurig. De aanvallers selecteerden winkels aan de hand van een rangschikkingsdienst voor websiteverkeer. Daarbij lag de nadruk op webshops die met maatwerkcode werken, wat de kans op specifieke zwakheden kan vergroten.

Open-source AI-tools als motor voor het werk

Voor de geautomatiseerde verkenning gebruikte de actor een open-source penetration testing tool, Strix, die gericht hosts doorzoekt. Daarbij werden herhaaldelijk scans uitgevoerd in een “deep mode”, met resultaten die vervolgens werden doorgegeven aan een autonome engine die daarna aanvalspaden kon opstarten.

In de beschrijving draait dit proces op een manier waarbij het aanvalstraject in real time wordt gekozen via probes en pogingen tot exploitatie. Dat zorgt ervoor dat technieken en tactieken per slachtoffer kunnen verschillen, zelfs als de campagne dezelfde kernlogica gebruikt.

Voor de vervolgstap werd een open-source autonome AI-agent ingezet met eigenschappen zoals persistent memory, zelfgeschreven vaardigheden, een doorzoekbaar sessiearchief en een webconsole. Ook ondersteunt deze agent geplande taken. Daarmee kan de dreiging niet alleen éénmalig opereren, maar ook doorgaan met werk zolang de omstandigheden het toelaten.

Menselijke regie is beperkt, maar wel aanwezig

Hoewel de agenten een groot deel van de keten uitvoeren, is er nog altijd menselijke interactie. Gambit stelt dat er honderden prompts door een mens zijn ingevoerd over veel sessies, met per doelwit doorgaans maar enkele korte instructies. Die opdrachten zijn vaak in het Chinees en sturen in grote lijnen aan: een aanval starten, een taak toewijzen of aangeven wat de agent daarna moet doen.

Voor beveiligingsteams is dit belangrijk om te begrijpen: het hoeft niet te betekenen dat er voortdurend een mens “op de knop” zit. Het is vooral een manier om het proces richting te geven, terwijl de AI de details uitwerkt.

Creditcardfraude en het plaatsen van webskimmers

Een van de meest tastbare gevolgen is dat er creditcardgegevens zijn gestolen. In rapportage wordt gesproken over meer dan 600.000 onbetaalde (nog geldige) kaartrecords uit twee getroffen bedrijven, waaronder een groot aandeel afkomstig uit de Verenigde Staten.

Naast datalekken werd ook actief gesleuteld aan de betaalstroom. De aanvallers injecteerden skimmer-scripts in checkout-gerelateerde plekken. Gambit bevestigde aanvankelijk een deel van de slachtoffers, en in samenwerking met een onderzoeker werd later een grotere set geïnfecteerde websites geïdentificeerd.

De skimmer werd niet op één vaste plek ingezet. Volgens de beschrijving werd hij onder meer toegevoegd aan JavaScript-bestanden die al op de website aanwezig waren, maar ook op locaties zoals een script tag in een Google tag-blok, content in een AWS S3-bucket, databasevelden, Kubernetes initContainers en zelfs in een gecachte pagina- of checkout-model.

Waarom de inzet “blijft hangen” zelfs na herdeploy

Een opvallend voorbeeld: bij een Amerikaanse wijnafhandelaar zorgde een redeployment ervoor dat het checkout-bundeltje weer schoon was. Toch ging de operator door met het terugplaatsen. Er werd een cron-taak geplaatst in een JBoss-logdirectory die de bestandsgrootte om de twee minuten controleerde en de skimmer opnieuw toevoegde zodra er verandering werd gezien.

Dat toont een patroon dat je vaker ziet bij geavanceerde aanvallen: niet alleen initiale compromittatie, maar ook persistence (blijvende aanwezigheid) en re-infectie zodra systemen opnieuw “terugvallen” naar een standaardversie.

Evidence wiping: sporen wissen als onderdeel van de routine

De campagne lijkt ook nadrukkelijk rekening te houden met het opruimen van sporen. Gambit identificeert bijvoorbeeld een vaardigheid binnen de Hermes-agent die bedoeld is om gestolen kaartdata te verwijderen uit de Magento-database. Daarnaast werd beschreven dat instructies leidden tot het verwijderen van backup-tabellen bij een retailer, nadat er staging-tabellen waren aangemaakt voor gebruik binnen de database.

Dat past in een breder beeld: de aanval is niet alleen gericht op binnenkomen en data pakken, maar ook op het beperken van detectie door bewijs te wissen. Voor defenders betekent dit dat incident response niet alleen om “zoeken” gaat, maar ook om snel behouden wat je nog kunt.

Wat betekent dit voor webshops en e-commerce teams?

Deze casus zet een aantal praktische aandachtspunten op scherp. Ten eerste laat het zien dat AI-agents bij aanvallen vooral waarde toevoegen waar automatisering het verschil maakt: schaal, snelheid en variatie in aanvalspaden. Ten tweede blijkt dat de combinatie van webskimmers en datadiefstal vooral gevaarlijk is wanneer aanvallers hun code op meerdere plaatsen kunnen laten terugkomen.

Concreet kunnen teams hun weerbaarheid versterken door:

  • Checkout-integriteit te bewaken: controle op afwijkende scripts en ongebruikelijke wijzigingen in checkout- of payment-gerelateerde assets.
  • Re-deploy scenario’s te testen: verifieer dat “terug naar clean” niet automatisch ruimte laat voor automatische re-infectie (zoals cron-achtige herplaatsing).
  • Detectie van persistence aanscherpen: let op afwijkende taken, jobplanners, container-injecties en veranderingen in Kubernetes-materiaal.
  • Database- en backupsporen analyseren: omdat evidence wiping kan plaatsvinden, is het belangrijk om log- en databronnen snel veilig te stellen.
  • Werkprocessen voor kwetsbaarheden en updates verbeteren: de campagne gebruikt scanning en exploitpogingen; daarom blijft patchmanagement een basislaag.

Wil je meer context over hoe automatisering en agentgedrag in security vorm kunnen krijgen, dan kan ook de achtergrond over agentic remediation en de CTEM-cyclus met AI helpen bij het vertalen van “aanvallen met agenten” naar “verdedigen met agenten”.

Vergelijking met “testen” versus echte schadelijkheid

Opvallend is hoe de campagne zich presenteert: in de beschrijving wordt benadrukt dat AI hier bewust is ingezet om organisaties te richten onder het voorwendsel van een pen-test. Dat is niet hetzelfde als “testen in een gecontroleerde omgeving”. De aanval was op meerdere momenten gericht op zwakke plekken, ging door met het verkennen en exploiteren, en werd gevolgd door het opschonen van sporen.

Daarmee ontstaat een duidelijk signaal: als AI-agents bij aanvallen goedkoper en sneller inzetbaar worden via open-source bouwstenen, verschuift het dreigingslandschap. Niet omdat elke aanval dezelfde schaal heeft, maar omdat het mechanisme voor geautomatiseerde werkverdeling steeds toegankelijker wordt.

Ook voor teams die gewend zijn aan “klassieke” phishing of handmatig uitgevoerde exploitatie, betekent dit dat detectie en response mee moeten evolueren. Het is niet langer alleen een kwestie van één script of één kwetsbaarheid, maar van ketens die zichzelf dynamisch kunnen aanpassen.

Praktische eerste stap: maak je aanvalsvlak zichtbaar

Als je deze casus vertaalt naar actie, begint het bij zichtbaarheid. In veel organisaties is de aanvalsvlak-aanname vooral gebaseerd op inventaris en bekende installaties. Maar in de beschreven campagne worden ook plekken geraakt die niet altijd direct in standaard hardening-scope zitten, zoals tagblokken, cached checkout-varianten en containeronderdelen.

Door je checkout-ecosysteem (assets, tags, deploymentpaden, jobs en integraties) als één geheel te bekijken, ontdek je sneller waar een skimmer kan landen en waar je sneller kunt ingrijpen. Vervolgens kun je die inzichten koppelen aan logging, alerting en snelle containment.

Conclusie

De campagne toont hoe AI-agents bij aanvallen kunnen worden ingezet als een doorlopende productielijn: van het zoeken naar kwetsbaarheden tot het orkestreren van aanvalspaden, gevolgd door het manipuleren van checkout-processen en het wissen van sporen. Voor e-commerce organisaties betekent dit dat cyberverdediging niet alleen draait om patchen, maar ook om integriteitsbewaking, detectie van persistence en snelle, forensisch verantwoorde incident response.

Wil je extra verdieping in de rol van AI in de context van beveiliging en controle in omgevingen waar technologie complex is, dan past het artikel OT Security en AI: de kloof tussen ambitie en controle goed als denkkader. Juist daar zie je hoe belangrijk het is om “controle” praktisch te maken—niet alleen conceptueel.

Bron: https://www.securityweek.com/ai-powered-campaign-targets-hundreds-of-online-retailers/