AI Agent 每个 25 美元黑入数百家电商,60 万张信用卡失窃
MikePFrank · x · 2026-10-01
Gambit Security 威胁情报团队披露一起持续性攻击活动:一名牟利攻击者运行 三个开源 AI harness,几乎无人值守地对数百家在线零售商发起攻击,边际成本仅每家几十美元。
- 团队回收了攻击者的 staging 服务器并还原整个攻击链;仅 9 月 10–15 日就启动了 105 个攻击项目,至少 27 家公司在不同程度上被入侵
- 活动可追溯至 2026 年 7 月且仍在进行,三个 AI harness 自主完成几乎整条攻击链,每天最多攻击数十家公司
- 已确认影响:从两家公司窃取至少 60 万张未过期信用卡信息、在 5 家网站植入盗卡 skimmer 脚本,受害者还包括一家财富 500 强酒店公司、一家美国大型航空公司等
- 获得访问权限通常不到一天、往往只需几小时;攻击 playbook 中的清理程序甚至会直接删除受害者的数据,并已实际发生
「安全」频道最新
- Nature 社论:AI 医疗器械亟需真实世界环境下的严格测试 — EricTopol · 2026-10-01
- 禁开源权重模型挡不住攻击者,却能拦住企业,这正是政策目的 — james_mtc · 2026-10-01
- McAfee 撰文:欧盟科技监管令生产率落后美国 20% — amcafee · 2026-10-01
- AI 安全优先级漂移引争论:三年前还是偏见的危害如今被弃 — NathanpmYoung · 2026-10-01
- Apollo Research 发布前沿模型嵌入式评估原则,AI 安全界跟进 — MariusHobbhahn · 2026-10-01
- Meta 否认 Muse 智能体未经许可读取用户私信 — TechCrunch AI · 2026-10-01