恶意 AI 智能体五天攻破 27 家公司,窃取 60 万张信用卡
ChuckDBrooks · x · 2026-09-25
安全媒体 BleepingComputer 报道:一个逐利威胁组织利用开源 AI 智能体框架,大规模攻击数百家电商,至少窃取 60 万条信用卡记录并在 100 多个网站植入 skimmer 恶意代码。Gambit 研究要点:
- 活动自 7 月持续至 9 月 22 日仍在进行;仅 9 月 10-15 日就发起 105 波攻击,五天内攻破至少 27 家公司
- 攻击链由三个 AI 工具驱动:Strix(渗透测试/漏洞扫描)、Cairn(自主漏洞利用引擎)、Hermes(编排与战术决策,使用 claude-opus-4.6)
- Strix 在 8 月 23-31 日对 138 台主机运行 146 次,累计 633 小时扫描
- Hermes 内含「SOUL - Red Team Operator」人设和 121 项技能,其中 78 项为攻击相关
- 人类操作者只下达简要目标指令,其余由智能体自主完成;60 万张有效卡主要来自两家公司
所属事件:AI 驱动黑客五天攻破 27 家公司窃取 60 万张信用卡(2 条相关)→
「编程与Agent」频道最新
- OpenRouter 推出 Server Tools 市场:搜索、图像生成、shell 均可调用 — jeff_weinstein · 2026-09-25
- 当 AI Agent 接管日历:Calendly 式点对点约时或被取代 — heyneighbor · 2026-09-25
- 可视化 2973 个 Agent 协作开发 vgpu:作者用 Vercel AI SDK 自建多智能体流水线 — evilrabbit_ · 2026-09-25
- NT 内核工程师视角:Linux 权限模型其实是 AI Agent 的坏选择 — lauriewired · 2026-09-25
- ChatGPT Astra 10 分钟搞定软件团队 3 年的 SketchUp 建模 — natesiggard · 2026-09-25
- 开源 ProgramAsWeights:把自然语言编译成单 GPU 神经网络函数 — yuntiandeng · 2026-09-25