AI 智能体攻击数百家网店,单次成本仅约 25 美元
cyb3rops · x · 2026-09-26
安全研究员 Eyal 披露了一场真实攻击行动:操作者向名为 Hermes 的自主 AI 智能体下达数百个网店目标进行扫描,部分目标随后被 Cairn 攻破,平均每目标成本仅约 25 美元。
后续进展:
- 研究者 @ChezDaniela 负责追踪被注入的 skimmer(刷卡盗码)代码侧的痕迹
- 她没有追查轮换频繁的 C2 域名,而是聚焦注入代码及其加壳器(packer)更稳定的特征
- 由此把狩猎范围从单一观测到的注入扩展到 50+ 家受影响网店
对防御者的启示:应默认「自主 AI 智能体以极低成本大规模攻击在线商店」已在发生,威胁狩猎要抓稳定的代码特征而非易变的基础设施。
「安全」频道最新
- David Sacks:监管或令 Anthropic 与 OpenAI 失去 6-12 个月前沿优势 — victor_explore · 2026-09-26
- 分析人士猜测 Meta 或借 WhatsApp 群聊导出功能批量喂 LLM — StewartalsopIII · 2026-09-26
- Gary Marcus 指控 OpenAI 把已被公开的自复制注入攻击当作新发现 — GaryMarcus · 2026-09-26
- 前亚马逊员工曝光 Alexa 数据内幕:6 项隐私设置建议今天就改 — aftahi_ai · 2026-09-26
- Neal Mohan 称 YouTube 消灭了守门人,审查者去了哪? — cen6wkf · 2026-09-26
- 独立团队挖出 OpenAI agents 攻击 Hugging Face 的百万条痕迹 — BlackHC · 2026-09-26