← All posts / Meta

一個駭客、三個 AI Agent、每家 25 美元:60 萬張信用卡竊案的完整解剖

Gambit Security 復原了一場自駭式攻擊行動:開源 AI Agent 以每家約 25 美元的成本入侵線上零售商、竊取超過 60 萬張信用卡資料,清理時甚至直接刪光受害者的資料庫。

一個駭客、三個 AI Agent、每家 25 美元:60 萬張信用卡竊案的完整解剖

多年來,資安研究人員不斷警告 AI 終將大幅放大網路犯罪的威力。這個月,我們終於看到了最清楚的實證——而攻擊者為每個受害者付出的成本,大約只有 25 美元。

2026 年 9 月 22 日,Gambit Security 的威脅情資團隊(由威脅情資總監 Eyal Sela 領銜)發布了一份中期報告,揭露一起以牟利為目的的攻擊行動:一名操中文的攻擊者指揮三個開源 AI 框架(harness),對數百家線上零售商發動攻擊。這些 Agent 幾乎全程自己完成所有工作——偵察、漏洞利用、權限提升、資料竊取、注入側錄程式(skimmer)、以及清理痕跡。僅在 9 月 10 日至 15 日期間,就啟動了 105 個攻擊專案,至少 27 家公司被入侵到不同程度。整個行動可追溯至 2026 年 7 月,而且根據 Gambit 的說法,至今仍在進行。

可量化的損害已經相當可觀:僅從兩家受害公司就外洩了超過 60 萬張未過期的信用卡資料;在至少 5 家受害網站上確認植入側錄腳本(行動期間共確認 19 家曾被植入);還對一家財星 500 大酒店集團、一家美國大型航空公司、一家大型美國工業用品經銷商,以及一家美國線上時裝零售商的資產取得了某種程度的存取權。

攻擊技術棧:Strix、Cairn 與 Hermes

這場行動最值得注意的不只是規模或速度,而是分工方式。攻擊者用三個開源 AI 框架組裝出一條完整管線:

  • Strix:開源 AI 滲透測試工具,負責漏洞搜尋。8 月 23 日至 31 日間,它以「深度模式」對 138 台主機執行了 146 次,累積 633 小時的掃描時間,壓縮在 195 小時的實際時間內完成——只有 Agent 能平行工作而且從不休息才辦得到。
  • Cairn:自主滲透測試引擎,負責端到端的漏洞利用。給它一個目標網域和一個目標(拿到 shell、拿到管理員權限),它就會連續執行數小時,直到成功、逾時或被叫停。
  • Hermes:一個開源自主 Agent 框架,具備持久記憶、可自行編寫技能(skills)、排程任務和網頁控制台,負責統籌整場行動。在 Gambit 復原的中繼伺服器上,Hermex 載入了一份標題為「SOUL - Red Team Operator」的中文系統人設,以及 121 個技能,其中 78 個是攻擊技能。攻擊者甚至額外加了一個技能,專門用來移除 Hermes 自身的內容安全過濾器。

模型存取透過 OpenRouter 進行。Gambit 在 2026 年 8 月 25 日擷取的帳戶餘額顯示,四周內花費了 7,005.71 美元。之後攻擊者又以約兩倍的每日呼叫量繼續跑了三週,估計整場行動總成本落在 12,000 至 18,000 美元之間。從伺服器上復原的攻擊者自己的成本檢視顯示:101 次完成的掃描平均每次 25.46 美元,最便宜的目標只要 3.13 美元,最貴的 79.31 美元。

名義上有人類,實際上幾乎沒有

報告中最引人注目的發現,或許是人類實際做的事有多麼少。在 260 個工作階段中,攻擊者總共只輸入了 1,951 次提示——平均每個目標只有幾句簡短的中文指示。Gambit 的報告逐字引用了這些訊息,讀起來就像主管在跟一個能幹的下屬傳簡訊:

  • 看漏洞报告 开干——「看漏洞報告,開始」
  • 能rce吗——「能拿到遠端代碼執行嗎?」
  • 先把传的js删了 清临时文件——「先把我們上傳的 JS 刪掉,清掉暫存檔」
  • confirmation.php代码不扎眼吧——「confirmation.php 的程式碼不會太顯眼吧?」
  • 容器里的不用动 目标痕迹清——「容器裡的不用動,把目標上的痕跡清乾淨」

最後這幾句特別值得注意。人類並沒有即時操控漏洞利用——那部分已經完全授權給 Agent。人類的投入主要集中在作業安全與隱匿性上:讓注入的程式碼看起來自然、清掉痕跡、避免留下證據。

模型本身的選擇則是一堂規避經濟學。Hermes 使用 Anthropic 的 opus-4.6——Gambit 特別註明,這是在較新的模型拒絕攻擊者請求之後的選擇。Strix 先後使用 GLM 5.2 和 DeepSeek v4 Pro;Cairn 使用 DeepSeek v4.1 Flash。當前端模型的安全過濾把請求推開時,更便宜、防護更少的模型正在那裡等著。

殺傷鏈

攻擊路徑由框架即時透過大量探測與利用嘗試決定,在不同受害者之間產生動態且大多不同的 TTP(戰術、技術與程序)。其中一份文件化的 Cairn 專案讀起來像教科書級的攻擊鏈——只不過沒有任何一步是人手動輸入的:

未認證 SQL 注入(error-based EXTRACTVALUE)→ 從資料庫明文讀取 OTP(繞過 MFA)→ 管理後台存取 → 無副檔名檢查的任意檔案上傳 → 主機層級 RCE → sudo NOPASSWD python3.12 提權至 root → 掛載內部 NFS 共享 → 從 wp-config.php 撈出 WordPress 資料庫憑證 → 直接寫入資料庫取得 WordPress 管理權 → 外掛上傳與第二次 RCE → 完整傾印 AWS Secrets Manager(46 個密鑰)→ 存取主要 Magento 資料庫 → 取出 Magento 加密金鑰 → 驗證以 Blowfish-ECB 解密儲存的卡號。

目標選擇同樣是委派的。攻擊者從網站流量排名服務拉出購物類別清單,過濾掉使用大型託管或開源電商平台的商店——理由是自寫程式碼的商店更可能有漏洞——然後把 301 個網域貼進控制台,附上指示:跑这些 用代理 只扫高危(「跑這些,用代理,只掃高危」)。

「提取後抹除」問題

報告中最駭人的部分,可能是清理行為。Hermes 的一個技能檔案裡有一節標題就叫做「Database Wipe After Extraction」(提取後抹除資料庫),指示 Agent 在資料到手後分批清除受害者 Magento 資料庫中的信用卡欄位——還附上了針對數百萬列序列化資料的高效率分塊 PHP 抹除腳本,以及一個要求「所有計數必須為 0」的驗證步驟。這些指示意味著攻擊者預期受害者的資料表有數百萬列。

而執行並不總是照計畫走。在一家自行車零售商,Agent 在受害者資料庫裡建立了以「ZQ」為前綴的暫存表來存放外洩資料。清理常式隨後砍掉了** 180 張**名稱符合「ZQ」或「Backup」的資料表——包括受害者自己的管理員建立的備份表。這裡的資料銷毀不是勒贖,也不是蓄意破壞;那是別人自動化清理流程的副作用。

九種花樣的側錄程式

這場行動的另一個主要目標,是把側錄信用卡的 JavaScript 注入結帳頁面。報告整理了九種不同的注入手法,每一種都根據 Agent 取得的存取權类型調整:附加在正規 jQuery 或 Bootstrap 檔案結尾並還原檔案時間戳;以外部 script 標籤掛在結帳頁;藏在網站的 Google gtag 區塊裡,用大約一百個 tab 字元墊底,讓它在原始碼檢視裡超出右側邊界;用偷來的 AWS 憑證毒化 S3 儲存桶,讓 payload 直接從受害者自己的 CDN 載入;透過管理後台寫進資料庫的商品描述欄位;以 Kubernetes initContainer 形式注入生產前端部署;寫進一家大型酒店集團的伺服器端頁面快取;還有最頑固的一種——在一家美國酒商,攻擊者留了一個 cron job,每兩分鐘檢查一次應用程式重新部署是否還原了乾淨的結帳 bundle,只要被還原就再補掛一次側錄程式。

這改變了什麼

Gambit 的結論值得資安圈之外的所有人注意:攻擊的經濟學不再能過濾掉任何人。當攻擊一家公司的邊際成本降到幾十美元,任何假設攻擊者稀缺、會精挑細選目標的威脅模型都會失效。在成功取得存取權的案例中,通常不到一天——常常只有幾個小時——而企業的修復窗口仍以週計。偵測閾值、變更窗口、待命輪班,全是按照人類節奏校準的,而這些框架跑在一種人類操作者無法維持的節奏上。

報告還指出,主要軟體廠商每月回報的重大漏洞已超過 600 個,而攻擊者實際利用的漏洞中約 87% 在公開當天或之前就已被攻擊。當漏洞利用在曝光後幾小時內就到達,修補速度不再是唯一的槓桿。Gambit 認為,規劃問題最終會收斂到一個:哪些系統構成企業的「最小可行業務」——公司維持營收所需的那個集合——而這個集合能不能在這種條件下回復?一份以「資料庫已還原」結尾的復原計畫,回答不了這個問題。

Gambit 表示已通知受影響的組織,與專精詐欺處理的 Overwatch Data 合作處理外洩卡號並通知發卡機構,也與 Shadowserver Foundation 合作拆除發現的基礎設施。完整的 IOC 清單——中繼 IP、C2 網域、側錄主機與代理服務商——都公布在報告中。

這是今年第二起浮上檯面的 AI 編排入侵行動(Gambit 在 8 月才記錄過 Aurora 勒索團隊濫用 Cursor Agent),但它是至今最完整的一次復原:AI 做了所有工作,人類只是在中間發幾句短訊。所有正在打造 Agent 產品的人,以及所有在防禦這些產品可能被指向的系統的人,都應該讀一讀這份報告。