
Hinweis: Dieser Artikel dient ausschliesslich der allgemeinen Information und stellt keine Rechtsberatung dar. Fuer rechtliche Fragen wende dich bitte an einen qualifizierten Rechtsanwalt.
25,46 Dollar. So viel hat es im Schnitt gekostet, einen Online-Shop von einer KI nach Sicherheitslücken durchsuchen zu lassen. Der günstigste Angriff kostete gut 3 Dollar.
Das Ergebnis dieser Rechnung: Kreditkarten-Skimmer in fremden Checkouts und mehr als 600.000 abgegriffene Kartendatensätze. Rekonstruiert hat die Kampagne das Sicherheitsunternehmen Gambit Security.
Was passiert ist
Laut dem Bericht von Gambit Security vom 22. September hat ein finanziell motivierter Angreifer autonome KI-Agenten auf Online-Händler losgelassen. Die Agenten suchten selbstständig nach Schwachstellen, verschafften sich Zugang und schleusten Schadcode ein. Die Kampagne läuft seit Juli.
Dafür brauchte es kein eigenes Hacker-Team. Genutzt wurden laut t3n drei frei verfügbare Open-Source-Werkzeuge, die Schwachstellen finden und Angriffe automatisch ausführen.
Allein zwischen dem 10. und 15. September starteten 105 Angriffsprojekte, mindestens 27 Unternehmen wurden kompromittiert. Die 600.000 Kartendatensätze stammen von nur zwei der Opfer, knapp 80 Prozent davon aus den USA. Insgesamt hat der Angreifer in vier Wochen rund 7.000 Dollar für die KI-Modelle ausgegeben.
Wie die Skimmer in den Checkout kamen
Ein Skimmer ist ein Stück JavaScript, das Zahlungsdaten mitliest, während Kunden sie eintippen. Wie t3n berichtet, hängten die Agenten den Code teils an Skriptdateien an, die der Shop ohnehin ausliefert. Andere Varianten landeten in Produktbeschreibungen, in Seitencaches oder in der Cloud-Infrastruktur.
Als Einfallstor dienten laut Gambit unter anderem ein Login-Formular mit SQL-Injection-Lücke, ungeschützte Datei-Uploads und Einmalcodes für die Zwei-Faktor-Anmeldung, die im Klartext in der Datenbank lagen. Damit war auch die zweite Sicherheitsstufe wertlos.
In einem Fall hatten die Angreifer vorgesorgt: Ein automatischer Task prüfte alle zwei Minuten, ob der Skimmer noch da war, und setzte ihn nach jeder Bereinigung wieder ein.
Shops auf großen Plattformen waren diesmal nicht das Ziel
Die Angreifer haben ihre Ziele gezielt gefiltert. Shops auf den großen gehosteten oder Open-Source-Plattformen sortierten sie laut Gambit aus. Gesucht waren Händler mit individuellem Code, weil dort Lücken wahrscheinlicher sind. Die Kandidaten fanden sie über Ranking-Dienste für Website-Traffic, gefiltert nach der Kategorie Shopping.
Wenn du auf Shopify oder einem anderen Standardsystem verkaufst und es aktuell hältst, warst du bei dieser Kampagne also nicht im Visier. Ein Freibrief ist das nicht. Jede Theme-Anpassung, jedes selbst eingebundene Skript und jedes kleine Plugin ist ebenfalls individueller Code. Dass solche Erweiterungen zum Problem werden können, hat auch die Backdoor-Welle bei WordPress-Shops im Frühjahr gezeigt.
Was du jetzt prüfen solltest
Mach eine Liste der Skripte, die auf deiner Checkout-Seite laufen. In den Entwicklertools deines Browsers siehst du unter „Netzwerk“, welche Dateien geladen werden. Jedes Skript, das du nicht zuordnen kannst, gehört geklärt, bevor der nächste Kunde bezahlt.
Lass Kartendaten möglichst gar nicht auf deiner eigenen Seite eingeben. Wenn die Zahlung über eine Seite oder ein eingebettetes Feld deines Zahlungsanbieters läuft, sinkt das Risiko deutlich, dass ein Skript in deinem Shop die Nummern mitliest.
Betreibst du einen Eigenbau oder stark angepassten Shop, lass deinen Entwickler Login, Datei-Upload und Admin-Bereich gezielt prüfen. Frag dabei ausdrücklich, wie die Codes für die Zwei-Faktor-Anmeldung gespeichert werden. Der Fall aus dem Bericht zeigt, dass eine vorhandene 2FA allein nichts beweist.
Und wenn du einmal Schadcode entfernt hast, schau in den folgenden Tagen nach, ob er wiederkommt.
Wenn du einen Skimmer findest
Dann hast du eine Datenpanne, und die DSGVO setzt dir eine enge Frist. Nach Art. 33 DSGVO musst du die zuständige Aufsichtsbehörde innerhalb von 72 Stunden informieren, gerechnet ab dem Zeitpunkt, an dem du davon erfährst.
Bei Zahlungsdaten geht die IT-Recht Kanzlei von einem hohen Risiko für die Betroffenen aus. Dann musst du nach Art. 34 DSGVO zusätzlich deine Kunden unverzüglich benachrichtigen. Alles, was du feststellst und unternimmst, dokumentierst du, denn auch das schreibt die DSGVO vor.
Ein Angriff auf deinen Shop kostet heute weniger als ein Abendessen. Nimm dir diese Woche eine Stunde und schau nach, was in deinem Checkout wirklich läuft.