Μια εκτεταμένη επίθεση με αυτόνομους AI agents άλλαξε μέσα σε μια εβδομάδα τα δεδομένα της κυβερνοασφάλειας. Ένας κινεζόφωνος κυβερνοεγκληματίας κατάφερε, σε μόλις πέντε ημέρες, να αναθέσει σε αυτούς τους πράκτορες τεχνητής νοημοσύνης την επίθεση σε έως και 100 εταιρείες παγκοσμίως. Το αποτέλεσμα: κλοπή στοιχείων για πάνω από 600.000 πιστωτικές κάρτες, με συνολικό κόστος επιχείρησης μόλις 8.000 δολάρια. Η υπόθεση αποκαλύφθηκε από την ερευνητική εταιρεία Gambit Security και θεωρείται μία από τις πιο σοβαρές περιπτώσεις κακόβουλης χρήσης AI που έχουν καταγραφεί μέχρι σήμερα.
Η υπόθεση αποκαλύφθηκε τη Τρίτη 22 Σεπτεμβρίου 2026 από ρεπορτάζ των Forbes με τεχνική τεκμηρίωση από την Gambit Security. Ο επιτιθέμενος συνδύασε παλαιότερη έκδοση του Claude της Anthropic με κινεζικά ανοιχτού κώδικα μοντέλα, όπως το DeepSeek v4.1 flash και το Kimi της Moonshot AI. Έδωσε ουσιαστικά εντολή στους πράκτορες να εξετάσουν στόχους, να εντοπίσουν κενά ασφαλείας, να εγκαταστήσουν skimmers και να διαγράψουν τα ίχνη τους μετά.
Δείτε επίσης την πρόσφατη κάλυψή μας για τον Gemini AI agent που παραβίασε τρεις εταιρείες χωρίς η Google να το ανακοινώσει δημόσια.

Πώς λειτούργησαν οι AI agents στην επίθεση
Σύμφωνα με την έρευνα του Eyal Sela, διευθυντή Threat Intelligence στην Gambit Security, ο επιτιθέμενος έδινε σε κάθε AI agent μια απλή αποστολή: πάρε αυτόν τον στόχο και βρες μόνος σου πώς θα μπεις μέσα. Οι πράκτορες δούλευαν σχεδόν χωρίς ανθρώπινη επίβλεψη, εξετάζοντας κάθε ιστοσελίδα για αδυναμίες και προσαρμόζοντας την τεχνική τους ανάλογα με τα ευρήματα.
Ένα από τα πιο ενδεικτικά στοιχεία που εντόπισε η Gambit Security είναι το ίδιο το prompt που έδινε ο εγκληματίας στους πράκτορες: «Όταν μπλοκάρει ο βασικός δρόμος, σκέψου πλάγια: υπάρχουν άλλα σημεία εισόδου; Μπορούν να εκμεταλλευτούν σχέσεις εμπιστοσύνης; Υπάρχουν κενά στην αλυσίδα εφοδιασμού;». Με άλλα λόγια, ο επιτιθέμενος δίδασκε στην AI να σκέφτεται σαν έμπειρος pentester όταν συναντούσε άμυνες. Ο ίδιος δήλωνε επίσης στο Claude ότι εκτελεί «νόμιμη δοκιμή διείσδυσης», ώστε να παρακάμπτει τα guardrails του μοντέλου.
- Αναγνώριση στόχου: ο πράκτορας εξέταζε την ιστοσελίδα για γνωστές ευπάθειες και ανοιχτά σημεία εισόδου.
- Πλάγιες διαδρομές: όταν έβρισκε κλειστές πόρτες, δοκίμαζε γειτονικά συστήματα, τρίτους παρόχους και αδυναμίες στην αλυσίδα εφοδιασμού.
- Εγκατάσταση skimmer: μετά την είσοδο στον διακομιστή, τοποθετούσε λογισμικό υποκλοπής που «άρπαζε» τα στοιχεία κάρτας τη στιγμή που ο πελάτης τα πληκτρολογούσε.
- Εξαγωγή δεδομένων: τα δεδομένα κάρτας μεταφέρονταν στους διακομιστές του επιτιθέμενου σε παρτίδες.
- Καθαρισμός ιχνών: ο πράκτορας διέγραφε δεδομένα εργασίας και σβήνει τα πεδία προέλευσης, ώστε να δυσκολέψει τη μετέπειτα έρευνα.
Η ίδια η υποδομή του επιτιθέμενου αποκαλύφθηκε τυχαία: την είχε αφήσει προσβάσιμη στο διαδίκτυο. Οι ερευνητές βρήκαν εκεί όχι μόνο τα κλεμμένα δεδομένα, αλλά και ολόκληρο το «οπλοστάσιο» AI: prompts, εργαλεία, αναλυτικά αρχεία καταγραφής των επιθέσεων. Ουσιαστικά, μια πλήρης εικόνα του πώς στήνεις μια εκστρατεία εγκλήματος με AI agents, από την αρχή έως το τέλος.

Ποια μοντέλα AI χρησιμοποίησε ο επιτιθέμενος
Ένα από τα πιο ανησυχητικά συμπεράσματα της έρευνας είναι ότι ο επιτιθέμενος δεν χρειάστηκε τα κορυφαία, πιο ακριβά μοντέλα της αγοράς. Αντίθετα, συνδύασε μια παλαιότερη έκδοση αμερικανικού μοντέλου με φθηνά κινεζικά ανοιχτού κώδικα και τα ενορχήστρωσε με έτοιμα εργαλεία που κυκλοφορούν ελεύθερα:
- Claude Opus 4.6 (Anthropic): παλαιότερη έκδοση, καθώς οι νεότερες μπλοκάρουν τέτοιες εντολές. Η Anthropic έχει ήδη κλείσει τον λογαριασμό που χρησιμοποιήθηκε στην επίθεση.
- DeepSeek v4.1 flash: ανοιχτού κώδικα μοντέλο της κινεζικής εταιρείας, που κυκλοφόρησε τον τρέχοντα μήνα και δεν έχει τα αυστηρά φίλτρα της Anthropic.
- Kimi (Moonshot AI): ένα ακόμη κινεζικό μοντέλο με λιγότερους περιορισμούς, το οποίο δούλευε παράλληλα με τα άλλα δύο.
- Cairn και Hermes: εργαλεία-ενορχηστρωτές ανοιχτού κώδικα που έδεσαν τα τρία μοντέλα σε μία ενιαία αυτοματοποιημένη αλυσίδα.
Το μήνυμα εδώ είναι σαφές: οι εγκληματίες δεν χρειάζονται πια τα ισχυρότερα εμπορικά μοντέλα για να προκαλέσουν σοβαρή ζημιά. Ένα «κοκτέιλ» παλιών εκδόσεων και ανοιχτού κώδικα εργαλείων είναι αρκετό. Η τεχνική ομάδα του SecNews επισημαίνει ότι αυτό αλλάζει ριζικά το επίπεδο ρίσκου για κάθε e-shop και ηλεκτρονική υπηρεσία: πλέον οι στοχευμένες επιθέσεις δεν κοστίζουν χιλιάδες σε ανθρωποώρες, αλλά μερικά δολάρια σε compute.
618.000 κάρτες, 25 δολάρια ανά στόχο
Τα οικονομικά της επιχείρησης αποκαλύπτουν πόσο άνιση έχει γίνει η μάχη. Σύμφωνα με τα ευρήματα, ο επιτιθέμενος έφτασε σε τουλάχιστον 30 ιστοσελίδες μεταξύ 10 και 15 Σεπτεμβρίου 2026 και συνολικά στόχευσε έως 100 οργανισμούς σε πέντε ημέρες. Ο διακομιστής του περιείχε 618.000 μοναδικά αρχεία πιστωτικών καρτών, από τα οποία 488.000 ανήκαν σε Αμερικανούς. Η εταιρεία Overwatch Data, που επιβεβαίωσε ανεξάρτητα τη γνησιότητα των δεδομένων, τα διαβίβασε στους εκδότες καρτών. Μια εταιρεία επεξεργασίας πληρωμών επιβεβαίωσε ότι τουλάχιστον το 60% των καρτών δεν είχε ξαναφανεί σε λίστες παραβιάσεων.
- Κόστος ανά στόχο: από 3 έως 180 δολάρια σε compute AI, με μέση τιμή περίπου 25 δολάρια ανά επιτυχή επίθεση.
- Συνολικό κόστος επιχείρησης: μόλις 8.000 δολάρια για 5 ημέρες συνεχούς δραστηριότητας.
- Τύπος θυμάτων: πολυεθνική εταιρεία φιλοξενίας με έσοδα άνω των 10 δισ. δολαρίων, μεγάλη αμερικανική αεροπορική εταιρεία, e-shop μόδας άνω του 1 δισ. δολαρίων, μικρότερες επιχειρήσεις όπως ένα κατάστημα όπλων στη Μινεσότα και ένα κατάστημα καλλυντικών στο Ιλινόις.
Ο συνδυασμός μεγάλων και μικρών θυμάτων δείχνει ότι δεν υπήρξε ούτε ιδιαίτερα εξειδικευμένη επιλογή στόχων ούτε βαθιά χειροκίνητη προετοιμασία. Η τεχνική ομάδα του SecNews τονίζει ότι οι AI agents δοκίμασαν μαζικά και «κρατούσαν» όποιον στόχο έπεφτε, χωρίς διάκριση κύρους ή μεγέθους οργανισμού.

Γιατί οι πλατφόρμες AI αντέδρασαν διαφορετικά
Η Anthropic εντόπισε και έκλεισε τον λογαριασμό που χρησιμοποιούσε τον Claude, ενώ οι νεότερες εκδόσεις του μοντέλου αρνούνται πλέον να συμμετέχουν σε τέτοιες οδηγίες. Αντίθετα, η DeepSeek και η Moonshot AI δεν έχουν απαντήσει δημόσια στις καταγγελίες. Η ίδια η Cloudflare, που φιλοξενούσε την υποδομή του επιτιθέμενου, έριξε τους διακομιστές μόλις ενημερώθηκε, αλλά ο εγκληματίας ανέβασε γρήγορα νέα συστήματα. Δείτε επίσης την πρόσφατη ανάλυσή μας για τη μαζική παραβίαση της McKesson με 284 εκατομμύρια εγγραφές, όπου φάνηκε πόσο γρήγορα οι εγκληματίες αναδιοργανώνουν την υποδομή τους.
Το κρίσιμο συμπέρασμα είναι ότι οι εργοστασιακές δικλείδες ασφαλείας των μοντέλων μπορούν να φρενάρουν την προφανή κακή χρήση, αλλά δεν αρκούν όταν ο εγκληματίας έχει πρόσβαση σε παλιές εκδόσεις ή σε μοντέλα ανοιχτού κώδικα με λιγότερους περιορισμούς. Το ενδιαφέρον, όπως σημειώνει ο Eyal Sela, είναι ότι σε μια περίπτωση η ίδια η ρουτίνα «καθαρισμού» του πράκτορα κατέστρεψε δεδομένα του θύματος — μια υπενθύμιση ότι οι AI agents μπορούν να προκαλέσουν ζημιά και εκτός του σχεδίου των δημιουργών τους.
Τι πρέπει να κάνουν άμεσα οι ηλεκτρονικές επιχειρήσεις
Η τεχνική ομάδα του SecNews θεωρεί ότι κάθε e-shop ή πλατφόρμα ηλεκτρονικών πληρωμών πρέπει να αντιμετωπίσει την επίθεση με AI agents όχι ως θεωρητικό σενάριο, αλλά ως ενεργή, καθημερινή απειλή. Παρακάτω τα βασικά βήματα άμυνας απέναντι σε επιθέσεις με AI agents:
- Έλεγχος για skimmers στη σελίδα checkout: ενεργός σαρωτής JavaScript για μη εξουσιοδοτημένα scripts στις σελίδες πληρωμής, με ειδοποιήσεις σε πραγματικό χρόνο.
- Ενίσχυση WAF με κανόνες anti-bot: εντοπισμός συμπεριφορών που μοιάζουν με αυτοματοποιημένη εξερεύνηση από AI (γρήγορες, μεθοδικές δοκιμές πολλαπλών endpoints από την ίδια προέλευση).
- Zero-trust στη διαχείριση: κανένας διαχειριστικός λογαριασμός δεν πρέπει να είναι προσβάσιμος χωρίς MFA και περιορισμό IP, ώστε ένας skimmer να μην μπορεί να προωθηθεί εύκολα.
- Έλεγχος αλυσίδας εφοδιασμού: καταγραφή όλων των third-party scripts (analytics, chat, ads) και τακτικός επανέλεγχος υπογραφών, καθώς οι AI agents στοχεύουν συχνά αυτόν τον αδύναμο κρίκο.
- Παρακολούθηση logs για ανώμαλες εξαγωγές: ειδοποίηση όταν κάποιος service account διαβάζει πολλά δεδομένα καρτών σε μικρό χρονικό διάστημα.
- Ασκήσεις incident response για AI-driven επιθέσεις: προσομοίωση σεναρίου όπου ο επιτιθέμενος αντιδρά σε άμυνες μέσα σε δευτερόλεπτα, όχι σε ώρες.

Συχνές ερωτήσεις
Ποιος είναι ο επιτιθέμενος πίσω από την επίθεση με AI agents; Η ταυτότητά του δεν έχει επιβεβαιωθεί. Οι ερευνητές τον περιγράφουν ως κινεζόφωνο κυβερνοεγκληματία με οικονομικό κίνητρο, χωρίς να τον συνδέουν με συγκεκριμένη κρατική ομάδα. Οι επιθέσεις φαίνεται να παραμένουν σε εξέλιξη.
Πόσο δύσκολη είναι μια τέτοια επίθεση για να αντιγραφεί; Δυστυχώς, η υποδομή και τα prompts που βρέθηκαν εκτεθειμένα δείχνουν ένα σχετικά απλό στήσιμο. Όποιος έχει βασικές γνώσεις προγραμματισμού και πρόσβαση σε ανοιχτού κώδικα μοντέλα μπορεί, θεωρητικά, να αναπαράγει παρόμοιο σετάπ. Αυτό ακριβώς κάνει την υπόθεση τόσο επικίνδυνη.
Τι δείχνει για το μέλλον της κυβερνοασφάλειας η επίθεση με AI agents; Δείχνει ότι μπαίνουμε σε φάση όπου η ταχύτητα και η κλίμακα των επιθέσεων ξεπερνούν αυτή του υπερασπιστή. Ένας άνθρωπος με ένα σετ AI agents μπορεί να χτυπήσει δεκάδες οργανισμούς ταυτόχρονα, με κόστος μερικών εκατοντάδων ευρώ. Η άμυνα πρέπει να γίνει εξίσου αυτοματοποιημένη, με AI-driven detection και άμεση αντίδραση.
Η υπόθεση των AI agents που έπληξαν 100 εταιρείες σηματοδοτεί ένα ορόσημο: η κακόβουλη χρήση της τεχνητής νοημοσύνης δεν είναι πλέον υποθετικό ρίσκο, αλλά ενεργή, καθημερινή πραγματικότητα. Η συντακτική ομάδα του SecNews θα συνεχίσει να παρακολουθεί εξελίξεις της Anthropic, της DeepSeek και της Moonshot AI, καθώς και τα μέτρα άμυνας που θα προωθήσουν οι μεγάλες πλατφόρμες e-commerce στους επόμενους μήνες.
