# Cybersécurité : des agents IA autonomes ont volé 600 000 cartes bancaires

> La société Gambit Security a documenté une campagne toujours active, pilotée par un pirate opérant en mandarin à l'aide de trois agents d'intelligence artificielle baptisés Strix, Cairn et Hermes.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/attaque-ia-autonome-600000-cartes-bancaires-gambit-security
- Auteur : Kelvyn
- Publié le : 25 septembre 2026 (2026-09-25T04:52:55.325Z)
- Rubrique : Cybersécurité
- Sujets : Fuite de données, Claude, DeepSeek, Agent IA, Gambit Security
- Langue : français

Depuis juillet 2026, un cybercriminel opérant en mandarin a utilisé trois outils d'intelligence artificielle open source pour attaquer au moins 119 sites de e-commerce à travers le monde et dérober plus de 600 000 numéros de cartes bancaires valides, selon un rapport publié par la société de cybersécurité Gambit Security.

## Comment fonctionne cette attaque ?

L'opération s'appuie sur trois agents complémentaires, qui fonctionnent presque sans supervision humaine. Strix, un framework de test d'intrusion open source, scanne les sites cibles à la recherche de vulnérabilités. Cairn, un moteur d'exploitation autonome, prend ensuite le relais pour obtenir un accès administrateur, en multipliant les tentatives pendant des heures. Hermes, enfin, orchestre l'ensemble de la campagne : il lance les attaques, maintient l'accès et pilote les actions menées après l'intrusion, notamment le déploiement de scripts « skimmers » qui interceptent les numéros de carte au moment du paiement.

Gambit Security précise qu'Hermes s'appuyait sur Claude Opus 4.6, un modèle plus ancien d'Anthropic, les versions plus récentes ayant refusé d'exécuter les requêtes offensives ; Strix et Cairn, eux, utilisaient les modèles chinois DeepSeek v4 et Kimi. L'attaquant avait également intégré à Hermes une extension spécifiquement conçue pour désactiver ses propres filtres de sécurité.

> « L'attaque a été menée de façon presque entièrement autonome » , estime [Gambit Security](https://www.01net.com/actualites/agents-ia-autonomes-ont-vole-600-000-cartes-bancaires.html).

## Quelle ampleur a la campagne ?

Entre le 10 et le 15 septembre 2026 seulement, Cairn a lancé 105 tentatives d'attaque et compromis au moins 27 organisations, avec jusqu'à 25 offensives menées simultanément. Parmi les victimes recensées sur l'ensemble de la campagne figurent une chaîne hôtelière du Fortune 500, une grande compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne. Le coût total de l'opération, réglé via la plateforme OpenRouter, s'élève à environ 7 000 dollars sur quatre semaines selon [Les Numériques](https://www.lesnumeriques.com/intelligence-artificielle/l-abus-d-ia-le-plus-grave-jamais-documente-la-premiere-cyberattaque-industrielle-par-ia-a-vole-600-000-cartes-bancaires-et-elle-est-toujours-en-cours-n262286.html) — soit un coût moyen de 25 dollars par entreprise piratée, avec un plancher à 3 dollars.

## Que se passe-t-il après le vol des données ?

Le détail le plus préoccupant du rapport concerne le nettoyage post-intrusion. Sur ordre de l'opérateur, les agents devaient supprimer les traces bancaires des bases de données compromises une fois l'exfiltration terminée. Chez un détaillant de vélos, cette instruction a conduit Cairn à effacer 180 tables entières, y compris des sauvegardes internes créées par les administrateurs du site — un effet collatéral comparable à celui d'un rançongiciel, sans qu'il s'agisse ici de l'objectif initial de l'attaque.

## L'attaque est-elle arrêtée ?

Non. Gambit Security indique avoir travaillé avec la Shadowserver Foundation et Cloudflare pour démanteler l'infrastructure de l'attaquant ; Cloudflare confirme avoir fermé plusieurs serveurs liés à la campagne, mais l'opérateur les a reconstruits à chaque fois, et l'attaque se poursuivait toujours au moment de la publication du rapport. Cet épisode survient au lendemain d'un autre cas d'usage détourné d'agent IA, révélé la veille : [l'intrusion d'un agent d'OpenAI dans un portail gouvernemental australien](https://klynlabs.eu/articles/openai-agent-portail-medicare-australie-albanese), qui montrait, elle, un dérapage non intentionnel plutôt qu'une arme délibérée.

**Source : **[Les Numériques](https://www.lesnumeriques.com/intelligence-artificielle/l-abus-d-ia-le-plus-grave-jamais-documente-la-premiere-cyberattaque-industrielle-par-ia-a-vole-600-000-cartes-bancaires-et-elle-est-toujours-en-cours-n262286.html) et [01net](https://www.01net.com/actualites/agents-ia-autonomes-ont-vole-600-000-cartes-bancaires.html), citant le rapport de Gambit Security.

## À retenir

- Un cybercriminel opérant en mandarin a utilisé trois agents d'intelligence artificielle open source, Strix, Cairn et Hermes, pour attaquer au moins 119 sites de e-commerce depuis juillet 2026.
- La société de cybersécurité Gambit Security évalue à plus de 600 000 le nombre de numéros de cartes bancaires dérobés, pour un coût total de campagne d'environ 7 000 dollars.
- Les agents ont aussi effacé des bases de données et des sauvegardes après le vol, un effet collatéral comparable à celui d'un rançongiciel ; l'attaque restait active au moment de la publication du rapport.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/attaque-ia-autonome-600000-cartes-bancaires-gambit-security