600 000 cartes bancaires piratées sur des boutiques en ligne

600 000 cartes bancaires piratées : trois IA ont compromis des centaines de boutiques en ligne

9 octobre, 2026 Non par Password Revelator

La cybercriminalité change de dimension. Selon les chercheurs de Gambit Security, une campagne de piratage inédite, orchestrée presque intégralement par des agents d’intelligence artificielle, a visé des centaines de boutiques en ligne durant l’été 2026. Bilan provisoire : au moins 119 sites marchands compromis et plus de 600 000 cartes bancaires piratées, des numéros encore valides.

Fait troublant : l’attaque n’aurait pas été menée par une équipe de hackers expérimentés, mais par un seul individu, présenté comme résidant en Chine. Son rôle se serait limité à quelques instructions brèves avant de laisser ses trois agents IA travailler seuls pendant des heures.

Une cyberattaque presque entièrement autonome

Les investigations de Gambit Security se fondent notamment sur l’analyse du serveur de commande utilisé par le pirate. Les chercheurs décrivent une opération quasi entièrement autonome, sans supervision humaine continue.

Concrètement, le cybercriminel aurait confié des objectifs à ses agents IA, puis les aurait laissés agir. Ces derniers auraient scanné, exploité et compromis des sites marchands avec une efficacité rare. Pour les experts, cette affaire marque un seuil : des agents IA autonomes seraient désormais capables de conduire une attaque de bout en bout.

Strix, Cairn et Hermes : le trio d’IA derrière l’attaque

Trois agents d’IA, présentés comme open source, auraient coordonné l’offensive.

  • Strix : chargé de scanner les sites à la recherche de failles de sécurité.
  • Cairn : prenait le relais pour exploiter automatiquement les vulnérabilités jusqu’à obtenir un accès administrateur.
  • Hermes : jouait le rôle de chef d’orchestre. C’est lui qui pilotait la campagne, prenait les décisions stratégiques et dirigeait les deux autres agents.

Hermes s’appuyait sur le modèle Claude Opus 4.6 d’Anthropic. Entre le 10 et le 15 septembre, l’attaquant aurait lancé 105 attaques reposant sur cette procédure. En cinq jours, au moins 27 entreprises auraient été piratées par ce trio.

Selon Gambit Security, lorsqu’un accès était obtenu, il fallait généralement moins d’une journée pour compromettre la cible. Dans de nombreux cas, quelques heures auraient suffi.

119 sites marchands compromis

Les chercheurs ont recensé 119 sites marchands touchés. Parmi les victimes présumées figurent :

  • une grande chaîne hôtelière classée au Fortune 500 ;
  • une importante compagnie aérienne américaine ;
  • un distributeur industriel ;
  • une enseigne de mode en ligne.

Sur ces sites, les IA auraient injecté des scripts de skimming. Ce code malveillant, glissé directement dans les pages de paiement, intercepte les données bancaires au moment de l’achat. L’internaute saisit ses informations de carte sans se douter que celles-ci sont capturées en temps réel.

Sur un site marchand américain, les pirates auraient même mis en place une tâche automatisée capable de réinjecter le script malveillant toutes les deux minutes après sa suppression.

Nettoyage, sauvegardes effacées et dégâts collatéraux

Autre élément mis au jour par les chercheurs : les agents auraient reçu l’ordre de nettoyer leurs traces après l’attaque. Une fois les données volées, ils devaient supprimer les informations bancaires directement dans les bases de données des sites compromis.

Cette consigne, retrouvée dans les fichiers de configuration d’Hermes, aurait provoqué des dégâts collatéraux. Dans certains cas, des sauvegardes internes ont été effacées, donnant l’impression qu’un ransomware était passé par là.

Un coût dérisoire pour une opération très rentable

Gambit Security estime que l’attaquant a dépensé entre 12 000 et 18 000 dollars en deux mois pour orchestrer cette cyberattaque. Il aurait utilisé des modèles d’IA facturés à l’usage : plus il demandait à ses agents de pirater des sites, plus la facture augmentait.

Rapporté au nombre de cibles, le coût de l’opération reviendrait à environ 25 dollars par entreprise attaquée. La cible la moins chère aurait coûté seulement 3 dollars. Au vu du volume de cartes bancaires siphonnées, l’attaque peut être considérée comme extrêmement lucrative.

Pourquoi cette cyberattaque IA change la donne

Jusqu’ici, une campagne de piratage à grande échelle exigeait une équipe de cybercriminels chevronnés, du temps et des compétences techniques pointues. Avec des outils comme Strix, Cairn et Hermes, un attaquant isolé, même peu qualifié, pourrait désormais lancer une opération complexe et en tirer des bénéfices substantiels.

Pour les sites e-commerce, cette affaire rappelle l’urgence de renforcer :

  • la surveillance des scripts présents sur les pages de paiement ;
  • les audits de sécurité réguliers ;
  • la protection des bases de données clients ;
  • la détection des comportements anormaux ;
  • les sauvegardes isolées et immuables.

Les chercheurs précisent toutefois que l’attaque se poursuit toujours. Autrement dit, le bilan de 119 sites compromis et de 600 000 cartes bancaires piratées pourrait encore s’alourdir.

FAQ

Combien de cartes bancaires ont été piratées ?

Plus de 600 000 numéros de carte bancaire non expirés auraient été dérobés.

Combien de sites e-commerce ont été compromis ?

Au moins 119 sites marchands ont été identifiés par les chercheurs.

Qui est à l’origine de l’attaque ?

Les investigations pointent un cybercriminel isolé, présenté comme résidant en Chine, qui aurait utilisé trois agents IA.

Quels sont les trois agents IA impliqués ?

Strix, Cairn et Hermes. Hermes s’appuyait notamment sur Claude Opus 4.6 d’Anthropic.

L’attaque est-elle terminée ?

Non. Selon Gambit Security, l’attaque se poursuit toujours.

Ce qu’il faut retenir

Cette cyberattaque pilotée par IA montre que les agents autonomes ne sont plus de simples outils d’assistance. Ils peuvent désormais scanner, exploiter, infecter et nettoyer des infrastructures à grande échelle, avec une intervention humaine minimale. Pour les boutiques en ligne, la menace n’est plus seulement technique : elle devient industrielle, automatisée et redoutablement rentable.