A muovere gli attacchi è stato, secondo i ricercatori, un aggressore che scrive e opera in cinese: ha messo agenti di IA al lavoro contro fino a cento aziende in una finestra di cinque giorni, dal 10 al 15 settembre. A scoprirlo è stata Gambit Security, società israeliana che monitora sistemi cloud aziendali per mestiere, dopo che chi ha condotto l’operazione ha lasciato per sbaglio raggiungibile online la propria infrastruttura. Sul server sono comparsi gli strumenti usati, i comandi dati ai modelli e parte del bottino già raccolto.
Il criminale ha combinato tre modelli linguistici: DeepSeek, Kimi (sviluppato dal laboratorio cinese Moonshot) e un’iterazione ormai superata di Claude, il modello di Anthropic. Per orchestrarli ha usato software open source come Cairn e Hermes. La spesa dell’intera campagna si è fermata intorno agli 8mila dollari, con un costo per bersaglio che secondo le stime di Gambit va da un minimo di 3 dollari fino a 180.
Le vittime individuate comprendono una catena alberghiera statunitense con ricavi oltre i 10 miliardi di dollari, una compagnia aerea degli Stati Uniti di dimensioni analoghe e un venditore online di abbigliamento con fatturato superiore al miliardo, ma anche realtà più piccole: un negozio di armi con base nel Minnesota, un retailer dell’Illinois specializzato in cosmetici. Eyal Sela, che dirige la threat intelligence di Gambit, definisce l’episodio tra i casi più gravi di sfruttamento criminale dell’IA mai osservati: gli agenti hanno agito quasi in totale autonomia, guidati da un solo operatore umano.
Sul server erano custoditi i dati di 618mila carte di pagamento, quasi 488mila delle quali intestate a cittadini statunitensi. La startup antifrode Overwatch Data ha verificato l’autenticità delle informazioni e le ha girate agli istituti emittenti. In un caso, il gestore dei pagamenti ha verificato le carte e ne ha trovate il 60% mai segnalate in precedenza come fraudolente: un segnale che la scoperta ha probabilmente evitato nuove truffe prima che avvenissero.
Gli agenti ricevevano istruzioni precise: analizzare il sito bersaglio, individuare varchi di accesso, installare “skimmer” capaci di intercettare i numeri delle carte al momento dell’inserimento nei moduli di pagamento, poi cancellare ogni traccia del passaggio. In alcuni prompt l’operatore chiedeva ai modelli di ragionare per vie traverse quando una strada diretta risultava bloccata, cercando rapporti di fiducia o punti deboli nella catena dei fornitori.
Da Anthropic è arrivata la conferma che l’account usato per la campagna è stato individuato e disattivato. Quando l’aggressore ha provato a usare le edizioni più aggiornate di Claude, si è scontrato con i filtri di sicurezza dell’azienda: un indizio che quelle barriere funzionano almeno contro un uso apertamente criminale. Diverso l’atteggiamento di Moonshot e del laboratorio dietro DeepSeek, che al momento in cui Forbes ha pubblicato l’inchiesta non avevano ancora fornito alcun commento. Cloudflare, che ospitava parte dei server dell’operazione, ha iniziato a spegnerli, ma secondo Sela i criminali ne hanno già rimessi in piedi di nuovi altrove.
Il caso mostra che non serve toccare i modelli più potenti per costruire un attacco su scala industriale: basta combinare sistemi meno recenti e software open source con un orchestratore capace di farli lavorare senza sorveglianza continua. Per chi gestisce un negozio online o un sito di pagamenti, la ricaduta pratica riguarda i controlli sui moduli di checkout: verificare la presenza di script non autorizzati diventa una manutenzione da programmare a scadenza fissa, non un’operazione da rimandare al prossimo incidente.
Secondo l’inchiesta pubblicata da Forbes.it martedì 22 settembre 2026, basata sui dati raccolti da Gambit Security e Overwatch Data.