По информации экспертов, в связке работали три открытых инструмента — Strix, Cairn и Hermes. Первый искал уязвимости, второй пытался получить доступ к системам магазинов, а третий координировал атаки. С 10 по 15 сентября оператор запустил 105 проектов. Не менее 27 организаций были взломаны в разной степени.
Часть операций проходила почти без ручного вмешательства. Агенты последовательно сканировали сайты, проверяли найденные уязвимости, подбирали дальнейшие действия и переходили к следующему этапу атаки. Это позволяло одновременно работать сразу с большим числом целей.
Злоумышленник не ограничивался кражей уже сохраненных платежных данных. На сайтах размещались скиммеры — вредоносные скрипты, перехватывающие сведения о картах во время оплаты. Исследователи обнаружили более 100 сайтов, загружавших такой код. Среди жертв оказались крупная гостиничная компания, американская авиакомпания и интернет-магазины. Около 79% украденных карт принадлежали клиентам из США.
ИИ использовали и после проникновения. В одном случае агент получил команду очистить базу после выгрузки данных, но удалил 180 таблиц, включая созданные администраторами резервные копии.
Расходы злоумышленника на модели составили около $7 тыс. за четыре недели. Общие затраты на ИИ-инфраструктуру исследователи оценили в $12–18 тыс. Кампания продолжалась как минимум с июля и оставалась активной на момент публикации отчета.