Angriffe auf Online-Shops waren schon immer automatisiert. Neu ist das Tempo, mit dem ein einzelner Akteur daraus eine Kampagne macht. IT-Sicherheitsforscher von Gambit Security haben einen Fall rekonstruiert, über den heise online am 24. September 2026 berichtet: Ein Angreifer hat mithilfe von KI-Agenten hunderte Shops attackiert. Bei mindestens zwei Unternehmen wurden Daten von mehr als 600.000 noch nicht abgelaufenen Kreditkarten kopiert.
Der Fall ist kein Laborversuch. Er zeigt, was passiert, wenn Schwachstellensuche, Ausnutzung und Kampagnensteuerung weitgehend an Agenten delegiert werden – und warum klassische „wir schauen nächste Woche in die Logs“-Sicherheit für Shops nicht mehr reicht.
Was in dem Fall passiert ist
Nach Angaben von Gambit Security, wiedergegeben bei heise, liefen zwischen dem 10. und 15. September 2026 105 Angriffsprojekte an. Mindestens 27 Unternehmen wurden kompromittiert, in unterschiedlichem Umfang. Die Aktivitäten lassen sich bis in den Juli 2026 zurückverfolgen und waren zum Zeitpunkt der Berichterstattung nicht beendet. Betroffen waren unter anderem ein Fortune-500-Unternehmen aus dem Gastgewerbe, eine große US-Fluglinie, ein großer US-Distributor für Industriebedarf und ein US-Modehändler.
Sobald Zugang bestand, war der Angriff meist in weniger als einem Tag abgeschlossen, oft in wenigen Stunden. Bei fünf Unternehmen wurden Skimmer-Skripte im Shop hinterlegt, die Zahlungsdaten abgreifen. Die erbeuteten Karten stammten überwiegend aus den USA (79 Prozent), danach aus den Vereinigten Arabischen Emiraten, Saudi-Arabien, dem Vereinigten Königreich und Neuseeland.
Gesteuert wurde die Kampagne mit drei quelloffenen KI-Agenten: einer für die Schwachstellensuche, einer für automatische Angriffe, einer für die Verwaltung der Kampagne. Die Modelle liefen über einen kommerziellen Zugang. heise nennt Kosten von rund 7.000 US-Dollar in vier Wochen bis zum 25. August und schätzt die Gesamtkosten danach auf 12.000 bis 18.000 US-Dollar – im Schnitt 25,46 US-Dollar pro Ziel. Anthropic hat das genutzte Konto gesperrt, Cloudflare die Infrastruktur abgeschaltet; der Angreifer habe danach neue Server aufgesetzt.
Die Forscher stützen sich auf Material eines Testservers des Angreifers, auf noch aktive oder in Scanner-Logs nachweisbare Skimmer und auf Abgleiche mit den Kompromittierungen. KI-Angaben allein gelten ihnen nur dort als belastbar, wo Logdateien den Erfolg belegen. Das dokumentierte Ausmaß halten sie für eine Untergrenze.
Warum das die Lage für Shops verändert
Der Preis pro Ziel liegt unter einem Tagesbudget für Werbung. Die Durchlaufzeit liegt unter einem Arbeitstag. Damit kippt das Verhältnis: Nicht mehr der Angreifer ist der Engpass, sondern die Zeit, die ein Shopbetreiber braucht, um ein Plugin zu aktualisieren, ein Admin-Passwort zu rotieren oder eine Dateiänderung zu bemerken.
- Volumen: zig Ziele pro Tag, nicht ein aufwendiges Projekt pro Monat
- Abschluss: Stunden nach dem ersten Zugang, nicht Wochen
- Ziel: Zahlungsdaten im Checkout, nicht nur Defacement
- Ausweichen: gesperrte Konten und abgeschaltete Server werden ersetzt
Skimmer sitzen dort, wo Karten eingegeben werden. Wer Kartendaten nicht speichern muss, sollte sie nicht speichern. Wer sie durchreicht, braucht Schutz im Request-Weg – bevor der Shop-Code läuft – plus Kontrolle, ob jemand Dateien im Checkout verändert hat.
Was SiteGuard im gleichen Fenster gemessen hat
SiteGuard sitzt auf WordPress, Magento 2 und Shopware 6 und meldet jeden erkannten Versuch an unser Backend. Die folgenden Zahlen sind anonymisiert und aggregiert: keine Domains, keine Kunden, keine einzelnen IP-Adressen. Stand ist der 24. September 2026, etwa 22:15 Uhr. Ausgewertet ist der Zeitraum vom 27. August bis zu diesem Zeitpunkt – also rund vier Wochen, die den öffentlich beschriebenen Kampagnenzeitraum einschließen.
Auf 15 geschützten Systemen hat SiteGuard 4.230.812 Sicherheitsereignisse gezählt. Davon waren 3.059.554 eingehende Angriffe von 9.153 IP-Adressen aus 153 Ländern. 1.504.124 dieser Versuche wurden blockiert – eine Blockquote von 49 Prozent. Der Rest wurde erkannt und protokolliert, vor allem dort, wo ein System im Beobachten-Modus läuft oder ein Login-Versuch noch unter der Blockschwelle lag.
Eingehende Angriffe pro Tag
Nur Requests von außen: Bruteforce Login, gesperrte IP-Adressen, blockierte und erkannte Requests. Der 24. September ist ein angefangener Tag.
Höchster Tag: 31. August mit 375.714 eingehenden Versuchen. Danach kein Abflauen auf null, sondern ein Plateau meist zwischen 45.000 und 100.000 Versuchen pro Tag. Am 24. September lagen bis zum Auswertungszeitpunkt schon 105.932 Versuche vor.
Diese Kurve ist nicht der Beweis, dass genau die bei heise beschriebene Kampagne unsere Kunden getroffen hat. Sie zeigt etwas anderes: Automatisierte Angriffe sind der Normalzustand. Ein einzelner öffentlich dokumentierter KI-Feldzug mit 105 Projekten in sechs Tagen fällt in eine Landschaft, in der geschützte Shops jeden Tag zehntausende Versuche sehen.
Woraus die Last besteht
Art der eingehenden Angriffe
Anteile an 3.059.554 Requests. Bruteforce Login dominiert das Volumen; die vollständig blockierten Kategorien sind die gezielteren Muster.
Bruteforce Login ist laut und billig: Passwörter und Benutzernamen werden durchprobiert. Gefährlicher im Sinne des heise-Falls sind die 167.278 blockierten Requests auf Exploit-Muster und die 7.466 kritischen Treffer in dieser eingehenden Menge (blockierte Requests und Sperrlisten-Treffer mit höchster Stufe). Zusätzlich hat der Datei- und Integritätsscan 1.171.259 Funde auf den Systemen gemeldet – veränderte oder verdächtige Dateien, Admin-Aktionen, Integritätsabweichungen. 21 Dateien lagen zum Stichtag in Quarantäne. Das ist die Schicht, die einen nachträglich eingebauten Skimmer sichtbar macht, auch wenn der erste Request durchgerutscht ist.
Herkunft der georteten Angriffe
Top 8 Länder nach Anzahl eingehender Versuche mit Länderzuordnung. Herkunft ist der Standort der IP, nicht zwingend der Sitz des Angreifers.
Plattformen
Alle 4,23 Millionen Ereignisse, inklusive Datei- und Integritätsscans. Neun WordPress-Systeme tragen den Großteil der Last; auf den drei Magento-Systemen wurden 99,6 Prozent der Ereignisse blockiert.
Was Shopbetreiber jetzt tun sollten
Der heise-Fall und die SiteGuard-Zahlen beschreiben dasselbe Problem aus zwei Richtungen: Angriffe sind billig, dauerhaft und auf Zahlungsdaten aus. Abwehr heißt deshalb nicht, einen einzelnen Bericht zu lesen, sondern den Alltag eng zu machen.
- Updates und Zugänge: Shop, Plugins und Themes aktuell halten. Admin-Konten mit zweitem Faktor, keine wiederverwendeten Passwörter.
- Kartendaten: nur durchreichen, nicht selbst speichern, wenn es das Geschäftsmodell nicht zwingend verlangt.
- Request-Schutz: Muster blockieren, bevor der Shop sie verarbeitet. SiteGuard macht das im Monitor-, Block- oder Quarantäne-Modus.
- Dateien im Blick: Integritätsprüfung und Quarantäne, damit ein nachträglich abgelegtes Skript auffällt.
- Backup: wiederherstellbar, nicht nur „irgendwo kopiert“ – kompromittierte Shops brauchen einen sauberen Stand.
SiteGuard ersetzt keine Wartung. Es schließt die Lücke zwischen dem nächsten geplanten Scan und dem Angriff, der in derselben Nacht fertig ist. Der Standardtarif liegt bei 9,00 € pro Monat und System. Funktionsübersicht und Live-Karte: www.websitesuite.de/siteguard.html. Den Produktbeitrag dazu gibt es hier: SiteGuard: Echtzeitschutz für WordPress, Magento und Shopware.
Klartext
600.000 Kreditkarten und 25 Dollar pro Ziel sind keine Randnotiz. Sie sind der Beleg, dass KI-Agenten aus bekannten Shop-Angriffen eine industrielle Kampagne machen. Parallel dazu sehen wir auf 15 geschützten Systemen in vier Wochen mehr als drei Millionen eingehende Versuche – jeden Tag, nicht nur in der Woche, über die heise schreibt.
Wer einen Shop mit Checkout betreibt, sollte davon ausgehen, dass genau jetzt jemand Passwörter und Request-Muster durchprobiert. Wer wissen will, ob das bei der eigenen Installation schon passiert, spricht uns an: Kontakt, oder direkt über Managed Hosting und WebsiteSuite.
Quellen: Berichterstattung von heise online / Dirk Knop auf Basis des Zwischenberichts von Gambit Security, 24. September 2026. SiteGuard-Zahlen: eigene aggregierte Telemetrie, Stand 24. September 2026, ca. 22:15 Uhr. Keine Zuordnung zu einzelnen Kunden oder Domains.