Für im Schnitt 25,46 US-Dollar je Ziel hat ein Angreifer laut Gambit Security KI-Agenten auf Onlineshops angesetzt.

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Drei Werkzeuge, wenige Eingaben

Verfasst hat den Zwischenbericht Eyal Sela, der bei Gambit die Threat Intelligence leitet. Nach eigener Darstellung hat Gambit den Staging-Server des Angreifers sichergestellt und die Kampagne aus den Daten darauf rekonstruiert. Laut Gambit handelt es sich um einen finanziell motivierten Angreifer, dessen Aktivität bis Juli 2026 zurückreicht und zum Stand des Berichts weiterläuft.

Die Arbeit verteilte sich laut Bericht auf drei quelloffene KI-Werkzeuge, die Gambit „Harnesses“ nennt. Strix suchte nach Schwachstellen. Cairn nutzte sie selbstständig aus, vom ersten Zugriff bis zum Ende. Hermes steuerte die Kampagne als Ganzes, und die Sprachmodelle dahinter wurden über OpenRouter angesprochen. Der Mensch am anderen Ende tippte laut Gambit nur kurze Anweisungen, insgesamt 1.951 Eingaben über 260 Sitzungen, also wenige je Ziel; verfasst waren sie laut Gambit auf Chinesisch. Wo ein Zugang gelang, dauerte er meist weniger als einen Tag, oft nur wenige Stunden. Zwischen dem 10. und 15. September 2026 wurden laut Gambit 105 Angriffsprojekte gestartet, mindestens 27 Unternehmen wurden in unterschiedlichem Ausmaß kompromittiert.

Das OpenRouter-Konto wies am 25. August 2026 für vier Wochen 7.005,71 US-Dollar aus, die Gesamtkosten schätzt Gambit auf 12.000 bis 18.000 US-Dollar. Die eigene Kostenaufstellung des Angreifers nennt im Schnitt 25,46 US-Dollar je Ziel über 101 abgeschlossene Scans, mit einer Spanne von 3,13 bis 79,31 US-Dollar.

Gesucht wurden Shops mit eigenem Code

Bei der Auswahl der Ziele nutzte der Angreifer laut Gambit unter anderem einen Dienst für Website-Rankings, Kategorie Einkaufen. Shops auf den großen gehosteten oder quelloffenen Shop-Plattformen filterte er heraus. Übrig blieben Shops mit selbst programmiertem Code, weil er sie für anfälliger hielt. Andere Ziele wählte er von Hand aus.

Einen der Einstiege beschreibt Gambit genauer und betont dabei, dass die Wege je Opfer verschieden waren. Am Anfang stand in diesem Fall eine SQL-Injection im Anmeldeformular, erreichbar ohne Anmeldung. Darüber ließen sich Einmal-Codes aus der Datenbank auslesen, mit ihnen öffnete sich der Admin-Bereich, und dort nahm ein Datei-Upload Dateien an, ohne die Endung zu prüfen. Als weitere Schwachstelle nennt der Bericht falsch konfigurierte Administratorrechte.

Skimmer, Kartendaten und gelöschte Sicherungen

Skimmer sind Skripte, die im Bestellvorgang Kartendaten abgreifen. Laut Gambit gab der Angreifer sie gegen mindestens 27 benannte Opfer in Auftrag, bei 19 davon ist der Skimmer bestätigt. Mit einem Sicherheitsforscher fand Gambit mehr als 100 weitere infizierte Websites, deren Skimmer der Kampagne zugeordnet wird. Meist hing das Schadskript am Ende einer vorhandenen JavaScript-Datei der Website, deren ursprünglicher Zeitstempel danach wiederhergestellt wurde. In einem Fall setzte ein zeitgesteuerter Auftrag das Skript alle zwei Minuten neu ein, sobald es entfernt worden war.

Mehr als 600.000 nicht abgelaufene Kreditkartendatensätze hat der Angreifer laut Gambit erbeutet, und zwar von zwei Unternehmen, nicht von allen Opfern. Von diesen Karten stammen 79,0 Prozent nach einer Auswertung des Gambit-Partners Overwatch Data von Ausgabestellen in den USA.

Die Anleitung des Angreifers wies den Agenten an, die Kartendaten nach dem Abgreifen in der Datenbank des Opfers zu löschen. Bei einem Fahrradhändler löschte laut Gambit eine zu breit gefasste Aufräumroutine des Agenten 180 Tabellen, darunter Sicherungstabellen, die die Administratoren des Händlers selbst angelegt hatten.

Laut Gambit sollen Betriebe Datenverlust als mögliche Nebenwirkung einplanen und nach dem Grundsatz „resilience first“ (sinngemäß: zuerst die Widerstandsfähigkeit) festlegen, welche Systeme das Geschäft mindestens braucht und ob diese unter solchen Bedingungen zurückkommen. Ein Wiederanlaufplan, der bei der wiederhergestellten Datenbank endet, reicht laut Gambit nicht.

Laut heise, das sich auf Forbes beruft, hat Anthropic das genutzte Konto identifiziert und gesperrt. Cloudflare habe die Infrastruktur des Angreifers abgeschaltet, der aber schnell neue Server eingerichtet habe. Beide Angaben stammen damit aus zweiter Hand.

Was der Bericht offenlässt

Gambit bezeichnet den Bericht selbst als Zwischenstand und hält einzelne Fehler für möglich. Ein Teil der Angaben stützt sich auf Protokolle und Aussagen der KI auf dem Server des Angreifers, die Gambit teilweise gegengeprüft hat. Sichtbar wird das bei den Skimmern: In der Zusammenfassung ist von Skimmern auf den Websites von fünf Unternehmen die Rede, weiter unten von 19 bestätigten unter mindestens 27 Zielen. Beide Zahlen stehen im selben Bericht.

Die meisten namentlich beschriebenen Opfer sitzen in den USA. Zu Opfern in Deutschland sagt keine der drei Quellen etwas.

Unsere Einschätzung

Der wichtigste Satz im Bericht betrifft die Zielauswahl. Für einen kleinen Händler, dessen Shop individuell angepasst ist oder vor Jahren von einer Agentur als Eigenbau aufgesetzt wurde, heißt das: Genau diese Konstellation war laut Gambit das bevorzugte Ziel.

Aus unserer Sicht gehören deshalb ein paar Fragen an die Agentur oder den Dienstleister. Wann wurde der Code zuletzt auf Sicherheitslücken geprüft? Fällt jemandem auf, wenn sich eine JavaScript-Datei im Bestellvorgang ändert, auch wenn ihr Zeitstempel gleich bleibt? Und liegen die Sicherungen so, dass ein Angreifer mit Zugriff auf die Datenbank sie nicht gleich mit löschen kann? Wir würden die Antworten schriftlich einholen.

Die Kostenzahl verschiebt die Rechnung. Wenn ein Angriff im Schnitt rund 25 US-Dollar kostet, lohnt er sich auch gegen einen kleinen Shop, und der Satz, man sei für Angreifer zu klein, trägt unter diesen Bedingungen nicht mehr. Wie Sicherheitsbehörden das Tempo KI-gestützter Angriffe einschätzen, beschreibt unser Artikel zur Warnung der Geheimdienste vor KI-Cyberangriffen.

Der Bericht ist ein Zwischenstand, die Kampagne läuft laut Gambit weiter. Die Fragen an den Dienstleister lassen sich trotzdem sofort stellen.

Quellen

Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 25. September 2026):

Häufige Fragen

Was hat Gambit Security über die Angriffe auf Onlineshops veröffentlicht?

Gambit Security hat am 22. September 2026 einen Zwischenbericht zu einer Kampagne veröffentlicht, die laut Gambit bis Juli 2026 zurückreicht und weiterläuft. Nach eigener Darstellung hat Gambit den Staging-Server des Angreifers sichergestellt. Zwischen dem 10. und 15. September 2026 wurden laut Gambit 105 Angriffsprojekte gestartet und mindestens 27 Unternehmen kompromittiert.

Welche Rolle spielten KI-Agenten bei den Angriffen?

Laut Gambit arbeitete der Angreifer mit den quelloffenen Werkzeugen Strix, Cairn und Hermes, die Modelle wurden über OpenRouter angesprochen. Der Mensch gab nach Gambits Angaben nur kurze Anweisungen, insgesamt 1.951 Eingaben über 260 Sitzungen. Die eigene Kostenaufstellung des Angreifers nennt im Schnitt 25,46 US-Dollar je Ziel.

Wie viele Kreditkartendaten wurden laut Bericht gestohlen?

Laut Gambit erbeutete der Angreifer mehr als 600.000 nicht abgelaufene Kreditkartendatensätze, und zwar von zwei Unternehmen. 79,0 Prozent dieser Karten stammen nach einer Auswertung von Overwatch Data von Ausgabestellen in den USA. Zu Opfern in Deutschland sagt keine der ausgewerteten Quellen etwas.

Was sollte ein Betrieb mit eigenem Onlineshop jetzt klären?

Laut Gambit suchte der Angreifer gezielt Shops mit selbst programmiertem Code. Aus unserer Sicht sollte ein Betrieb bei Agentur oder Dienstleister nachfragen, wann der Code zuletzt auf Sicherheitslücken geprüft wurde und ob Änderungen an JavaScript-Dateien im Bestellvorgang auffallen. Sicherungen sollten so liegen, dass ein Angreifer mit Datenbankzugang sie nicht mit löschen kann.

Wer im Betrieb merkt, wenn sich eine Datei im Bestellvorgang des eigenen Shops ändert?

Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.


Zuletzt aktualisiert: 25. September 2026. Stand der Recherche: 25. September 2026.