Przy tej sprawie nikt nie siedział przy klawiaturze. Kosztowała 25 dolarów za firmę.
Dwadzieścia pięć dolarów i czterdzieści sześć centów. Tyle średnio kosztowało włamanie do jednej firmy.
Gambit Security dotarło do serwera roboczego napastnika działającego dla pieniędzy i 22 września opublikowało jego zawartość. Operator, który zostawiał krótkie polecenia po chińsku, zestawił ze sobą trzy otwarte narzędzia agentowe AI: jedno do szukania słabości, jedno do wykorzystywania tego, co znalazło, i koordynatora o nazwie Hermes wyposażonego w 121 umiejętności, z czego 78 ofensywnych. Na górze wchodziło kilka linijek wskazówek. Resztą zajmowały się agenty, często wchodząc do celu w niecałą dobę.
Liczby pochodzą z własnej księgowości napastnika. Między 10 a 15 września układ przeprowadził 105 projektów ataku i wszedł do co najmniej 27 organizacji, w tym sieci hotelowych, amerykańskich linii lotniczych, dostawców przemysłowych i marek odzieżowych. Na 119 witrynach zainstalowano złodziei danych płatniczych. Ponad 600 000 wciąż ważnych rekordów kart wyszło z zaledwie dwóch ofiar. Cztery tygodnie rachunków za modele AI dały od 12 000 do 18 000 dolarów, a pojedyncze firmy kosztowały od 3,13 do 79,31 dolara.
Taki złodziej to kilka linijek JavaScriptu na stronie płatności, odczytujących numer karty w trakcie wpisywania. Nie da się go zauważyć, bo strona jest prawdziwa, w prawdziwym sklepie, pod prawdziwym adresem, a nic na waszym komputerze nie ma tu nic do powiedzenia. Naprawdę pomaga to, co mało efektowne: włączone powiadomienia o transakcjach, wirtualny albo jednorazowy numer karty, jeśli bank taki oferuje, i porządne czytanie wyciągu co miesiąc. Automatyka też się wyłożyła. U sprzedawcy rowerów zbyt szeroka procedura sprzątająca skasowała 180 tabel bazy danych, wraz z kopiami zapasowymi administratora. Kontrola prywatności i kont w Tendvane obejmuje tę połowę sprawy, na którą macie wpływ, czyli to, co zapisane i zalogowane na waszej własnej maszynie.