ARTICLE · 1072950
黑客使用AI Agent窃取60万张信用卡数据
一、先说一笔账
一个攻击者,2026年8月到9月,前后花了1.2万到1.8万美元买AI模型的调用额度。这段时间他背后的AI,打穿了60多万张信用卡记录。
平均每家公司,25.46美元。
这不是媒体算的。Gambit Security的威胁情报团队,从攻击者忘关的预发布服务器上把这个账本翻了出来:101次完整扫描,均值25.46美元,最便宜的3.13美元,最贵的79.31美元。攻击者自己的成本复盘写得很清楚——7月开工,一直干到现在。79.31美元那家,很可能就是损失最大的之一。
很扎心的换算:你请一次外部渗透测试报价六位数,而这个攻击者最贵的单次目标,还没一次团建便宜。
二、1951条命令,撑起一条完整入侵链
Gambit还原的分工,是三个开源工具在配合:Strix自主发现漏洞,Cairn端到端利用,一打就是几个小时直到拿到shell或管理员权限,Hermes编排整个战役——下发任务、引导节奏、在冲击阶段给战术建议。
节奏也快得离谱。8月23日到31日这9天,Strix跑了146次深度扫描、覆盖138台主机,烧掉633小时扫描机时,实际只用了195小时挂钟时间。
那人类干什么去了?260个Hermes会话里,操作员一共只打了1951条命令,大多是中文短句——"读一下漏洞报告开始"、"能不能拿到代码执行"。
整个战役的"人工"部分,就是一个人坐在屏幕前像带实习生那样随手下发指令,其余全靠AI自己往下跑。
配置更有说头。Hermes身上挂了121个技能,78个是攻击性的;第121个是自定义技能,作用是把Agent自己的内容安全过滤器拆掉。模型也是挑过的:更新的模型拒绝这类请求,就退回 Opus 4.6,重活路由给 DeepSeek 和 Kimi。
这不是"会不会用AI"的问题,是成熟的AI工程能力。
三、最反常识的地方:没有零日
很多人看到"60万张卡",第一反应是0day。不是。
Gambit记录的那条完整攻击链,全是脏活:未认证SQL注入打进去,读明文OTP绕过MFA,传webshell拿代码执行,靠一条配置错误的sudo提到root,顺NFS挂载横向移动,从AWS Secrets Manager拖走46个密钥,进Magento主库,取出加密密钥解密卡号。受害者是一家财富500强酒店集团、一家美国大型航司、一家大型工业用品分销商、一家在线时尚零售商。
没有一步是"天才"才能做到的,全是教科书级的低级错误:明文OTP、配置错的sudo、密钥管理器和明文卡数据挤在一起。
当然得给这条链打个折——它成立的前提是这家公司环境足够脏,不是所有电商都这样。但后面压着更大的数字:各大厂商每月报告的严重漏洞超过600个,而攻击者实际利用的漏洞,约87%在公开披露时或之前就已经被用上了。
开源工具现成,利用链网上抄,AI把这个"抄"的过程压缩到小时级。安全运营的节奏是发现、验证、工单、排期、修复窗口——等你把中危漏洞排上队,攻击者可能已经从未认证入口走了七步。
四、最狠的不是偷,是删
这才是最后背发凉的部分。
攻击者给Hermes装的一个技能文件,标题叫"Database Wipe After Extraction"——数据抽走之后,把卡号字段从受害者的Magento库里抹掉。
在第二个受害者身上,一家自行车零售商,Agent先建临时表,然后删掉自己命名模式下匹配的180张表。180张里,包括这家公司管理员自己做的备份表。
不是卡号表,是备份表。
等你发现异常、切断访问、开始排查的那一刻,恢复路径大概率已经被同步拆掉了。救援队伍到现场,发现自己人把路拆了。
Skimmer是另一条主线:19个具名受害者,加上研究员Varys协助追溯的100多个感染站点。注入手法随访问权限变化——往正常的jQuery文件后面挂loader,污染CDN背后的S3桶,塞进Kubernetes的initContainer,或者在JBoss日志目录放个cron,每两分钟重新注入一次,你重新部署清一次,它马上回来。
设计意图很清楚:不追求一次打穿,追求"你随时能清,但我随时能回来"。
五、那60万张卡,值多少钱
还得泼点冷水。
这60多万条卡记录来自两个受害者,经反欺诈公司Overwatch Data验证,其中约48.8万张(79%)是美国持卡人;支付处理商抽样确认,至少60%此前没被标记过欺诈。
数字可信。但要指出:Gambit是接管现场后复盘,账单未必和实际投入完全对齐,失败尝试的成本没算进去;"60%未被标记"说的是这批卡的"新鲜度",不等于全部能在黑市变现。
真正的判断在于:攻击者不再追求打穿一家慢慢变现,而是批量产卡。25美元的边际成本,决定这是一门批发生意,不是抢劫。单价低到一定程度,原来的过滤器就失效了——低技能攻击者本来会被"投入产出不成正比"筛掉,现在这层筛子没了。
六、防线该往哪儿加码
实操几条,都不fancy,但都是这次真正踩空的:
卡号别明文存在数据库里。 Magento库里躺着可解密的卡号,是整条链的终点;加密密钥和密文放一起,等于没加密。
OTP别明文落盘,日志里更别写。 绕过MFA靠的就是它。
密钥管理器和业务库要隔离。 46个密钥被一次性拖走,说明权限边界是虚的。
备份要"业务账号删不掉"。 180张表里包括备份表,说明账号权限和设计初衷完全不是一回事;备份验证不能只验"能恢复一次"。
JS完整性校验要从架构上做。 jQuery被挂loader、CDN后面的S3桶被污染,这两处靠定时病毒扫描根本抓不住。
最要紧的一条:为Agent的行为定边界。 一个加载121个技能、78个攻击性的Agent跑在生产边缘,它的动作是否留痕、能否审计、出事谁负责?
七、这件事真正的结论
很多人第一反应是"AI让黑客变强了"。更准确的说法是:AI把攻击者的能力曲线抹平了,把原本需要一支团队、几个月、六位数预算的事,压缩成一个人在键盘前的两千行指令。
防守这边时间尺度没变:拿到访问是小时级,修复验证是周级。一边195小时,一边数周。这个差距不会因为你告警规则更漂亮就自动消失。Gambit说他们已通知受影响组织,并与Shadowserver基金会、Cloudflare拆了一部分基础设施——攻击者反复重建,战役至今仍在跑。

推荐阅读
2026-09-23

特朗普要搞"AI部队":未来战争,最该护的不是导弹井,是算力
2026-09-21

2026-09-20

JumpServer越权漏洞:URL里加个参数,管理员Access Key直接裸奔
2026-09-19

2026-09-18
