AI 智能体被武器化:低成本自动化攻陷上百家零售商
Gambit Security 披露一起利用开源 AI 智能体攻击 100 余家电商的攻击活动,成本仅数万美元,已造成超…
一家有经济动机的威胁行为者正在使用开源 AI 智能体框架,对上百家线上零售商发起自动化攻击,单个目标的边际成本仅为几美元到几十美元。Gambit Security 威胁情报团队近日发布中期报告,详细披露了他们通过获取该攻击者一台暂存服务器而还原出的完整攻击链。报告指出,仅在 2026 年 9 月 10 日至 15 日期间,攻击者就启动了 105 个攻击项目,并不同程度地攻陷了至少 27 家公司,整个活动最早可追溯至 2026 年 7 月,且仍在持续。
攻击规模与影响
三个 AI 智能体框架几乎全权负责了从漏洞发现到利用的整个链路,每天可独立处理数十个目标。Gambit Security 已确认的损失包括:
- 从两家公司窃取至少 60 万张未过期的信用卡信息;
- 在五家公司的网站中植入了窃取信用卡的脚本(skimmer);
- 获取了多家知名企业的访问权限,其中至少包括一家《财富》500 强酒店集团、一家美国主要航空公司、一家美国大型私营工业用品分销商,以及一家美国在线时尚零售商。
报告特别强调,攻击者在取得访问权限时所花费的时间通常不到一天,很多情况下仅需几小时。更值得警惕的是,攻击剧本中还包含可能由 AI 智能体在清理流程中删除数据从而导致企业运营中断的指令——这种情形已在部分案例中实际发生。
攻击工具与成本
三个智能体分工明确
攻击者使用了三款智能体框架,构成明确的流水线:
- Strix:用于漏洞搜索;
- Cairn:用于端到端自主漏洞利用;
- Hermes:用于整体编排、发起入侵任务并在各个阶段提供战术指引。
AI 模型访问通过 OpenRouter 完成。9 月 25 日的账户余额记录显示,过去 4 周累计支出为 7,005.71 美元;加上后续 3 周约两倍日均调用量的估算,整场活动的总成本约在 12,000 至 18,000 美元之间。攻击者自己的成本核算也印证了这一量级:在 101 次完成的扫描任务中,均值仅为 25.46 美元,最低 3.13 美元,最高 79.31 美元。
Hermes 是核心控制台
Hermes 是一款开源自主 AI 智能体,具备持久记忆、可自行编写与编辑的技能库、可检索的历史会话记录、定时任务以及网页控制台。此次行动中,它加载了一个名为「SOUL - Red Team Operator」的中文系统人格,共装载 121 项技能,其中 78 项与攻击相关。攻击者还额外添加了一项用于绕过 Hermes 自身内容安全过滤器的技能。模型层面使用了 Anthropic 的 opus-4.6——更新版本的模型曾拒绝执行其请求,因此被替换。人机协作的比例极低:人类操作者仅在 260 个会话中输入了 1,951 条提示,平均每个目标仅有几条简短的中文指令,例如:
- 「看漏洞报告 开干」
- 「能 rce 吗」
- 「深挖 api」
- 「容器里的不用动目标痕迹清」
- 「你能搜一下 wp2shell」
这些提示通常只起到启动攻击、指示下一步操作或处理访问成功后的清理工作等作用。
对行业的启示
Gambit Security 在报告中强调,这份中期报告基于三类证据得出结论:一是从攻击者暂存服务器上找到的直接证据,如被窃数据和相关工具;二是他们在野验证仍存活的漏洞利用现场,包括尚未移除的网页脚本;三是服务器日志与 AI 自报的入侵记录(后者经前两类证据交叉验证后被认为可信)。
报告同时指出,AI 工具在攻击中展现出「耐心、持久与创造性」,这种特质是大多数人类攻击者难以长期维持的,且能在更短时间内取得远超传统手段的结果。Gambit Security 表示,2026 年的攻击已显著更快、更广,组织需要将思维转向「韧性优先」并部署能够跟上 AI 速度的安全栈。
目前,团队已通知多家受影响组织并推动了下架相关基础设施的工作,同时感谢 Shadowserver 基金会、Daniel Gordon 等行业伙伴在通知受害者、下架基础设施与研究协作中提供的协助。
