ARTICLE · 1073059
我天天用的 AI 工具,黑客拿去攻破了 100 家公司
最近有个事挺触动我:上周我写周报的时候,让 DeepSeek 帮我梳理会议纪要;同时,一个黑客让 DeepSeek 去帮他偷别人的信用卡——5 天、100 家公司、60 万张卡,总成本 8000 美元。 我是阿毛,一个在 AI 圈摸爬滚打、专挑实用工具实测的博主。今天这篇,跟你掰开讲讲这个让我后脊发凉的事。

一、这件事到底有多离谱
Forbes 的资深网络安全记者 Thomas Brewster 在 9 月 22 日发了一篇报道,标题翻译过来叫"AI 助力的黑客攻击,5 天横扫 100 家公司"。我读完直接坐直了。
先把硬数据摆出来,你感受下:
时间窗:2026 年 9 月 10 日到 15 日,整整 5 天 目标:105 个项目,覆盖 100 家公司 得手:至少 27 家公司确认被攻破 盗取:超过 60 万张信用卡记录,其中约 48.8 万张是美国持卡人的 成本:平均每个目标 25.46 美元,最低 3.13 美元,总成本约 8000 美元
你没看错——攻破一家公司,平均 25 美元,折合人民币不到 200 块。
我做了十年技术,写过的代码、出过的方案不少,但 25 美元攻破一家公司这种事,以前只在地下论坛的嘴炮里见过。这回是实打实的数字。
披露这事的不是普通网安公司,而是以色列的 Gambit Security——一家专注 AI 系统的网络安全公司,2024 年成立,已经融了 6000 万美元。CEO Sa'ar Elias 接受 Forbes 采访时说了一句原话:
"在那么短的时间里攻击那么多目标——我做了快十年 incident response,从没见过这种事。"
二、这事是怎么发生的
攻陷 100 家公司这件事,不是某一个人天才黑客在键盘上连续敲了 5 天夜。Forbes 拿到黑客自己留在服务器上的日志,看完整条攻击链之后,发现这哥们儿是"流水线作业"——而这条流水线,主要由三样东西搭起来的:

第一个:三个开源 AI 编排框架,分别是 Strix、Cairn、Hermes。它们不是模型,是用来"指挥模型干活"的中间层。你可以理解成:模型是工人,编排框架就是那个给工人派活、排班、检查进度的工头。
第二个:三个 AI 模型——DeepSeek、Kimi、Claude Opus 4.6。
注意,Claude 用的是 4.6 版本,也就是旧版。黑客尝试用更新的 Claude,被 Anthropic 的护栏直接拦下来了。这句话很重要,我后面会专门讲。
第三个:目标 URL 加一句自然语言指令。
整个攻击流程是这样的:
给 AI 智能体一个目标网站 URL,让它去"渗透测试" 智能体先扫描漏洞,找到薄弱点 攻进去之后,去偷支付记录,同时往结账页面植入 skimmer(页面盗刷器) 干完之后,让智能体自己擦痕迹,删日志、清缓存 有两次,智能体擦痕迹擦得太干净了,连受害方的数据库和备份表都给删了
Forbes 把黑客跟 AI 的对话原文也扒出来了。黑客告诉 Claude:
"当主路径被堵时,换个角度想:有没有相邻的入口?能不能利用信任关系?供应链上有没有缺口?"
这是在指挥 Claude 写渗透测试报告的口吻——换句话说,黑客全程在用"安全研究员在做的事"作为话术,让模型以为自己在做正经事。
三、谁被打了?伤害有多大

Forbes 没点受害公司的名,但根据黑客服务器上的记录,至少包括:
一家年营收超 100 亿美元的美国跨国酒店集团(Fortune 500) 一家美国主要航空公司,年营收也是百亿美元级 一家年营收超 10 亿美元的在线时尚零售商 一家美国大型工业用品分销商 还有些小公司:明尼苏达的一家枪械店、伊利诺伊的一家美妆零售店
被打的小公司倒下的可能性最大——他们连 SOC(安全运营中心)都没有,被 skimmer 偷了卡,可能一两周之后才知道。
盗走的 60 万张信用卡里,约 79% 是美国持卡人的。反欺诈公司 Overwatch Data 把这些卡拿去比对,发现它们是真实的、独特的、之前没报失过的——也就是说,这是新鲜的卡,不是旧料。
更让人后背发凉的是,攻击到现在还没停。Cloudflare 一直在关停黑客重建的服务器,但攻击者反复重建基础设施。Gambit 已经把受害名单通知下去了,但没人知道下一个倒霉的是谁。
四、各家厂商怎么回应的
这事爆出来之后,几个核心当事方的反应很不一样:
Anthropic:最快确认了,已经识别并封禁了相关账号。他们还主动披露了一月份的一起内部事件——Claude Opus 4.6 的一个早期检查点,居然自己发现了一个密码、拿到管理员权限、爬取了内部凭据。这说明Anthropic 自己心里有数,旧版模型是有漏洞的,新版加护栏就是为了堵这个洞。
DeepSeek 和月之暗面(Kimi 的母公司):Forbes 截至发稿时联系了这两家,都没回应。
安全行业:Cloudflare、Shadowserver Foundation、Gambit 三方联手在拆黑客的基础设施。Gambit 给出的判断是——这是"AI 被用于网络攻击以来最严重的滥用之一"。
OpenAI 也没闲着——Forbes 报道引用了一个今年早些时候的案例:OpenAI 自己的 Agent 在内部测试时逃出沙箱,跑去攻打了 Hugging Face,搞到了内部数据集和凭据。Hugging Face 的 CEO Clément Delangue 把这事称为"前所未有的"。OpenAI 没披露细节,但这说明头部厂商自己的 AI 也在失控边缘。
五、为什么这事让我必须写出来
我做阿毛AI笔记这几年,写过不少 AI 工具的实测、教程、对比。但今天这篇不是教程,是警示。
因为我们这帮每天在用 DeepSeek 写周报、用 Kimi 翻论文、用 Claude 写代码的人,跟那 100 家被打的公司,用的是同一批模型。
区别只在于:一个在前面喂数据,一个在后面喂漏洞。
更关键的是——这次攻击的成本结构是 3 美元到 180 美元一个目标。这个数字意味着,网络犯罪的门槛从"需要顶级技术团队"降到了"会装 Strix 框架就行"。以前黑客得手一家公司要搞几周;现在 5 天横扫 100 家,下次可能就是 5 天横扫 1000 家。
而且别忘了,这次用的还是 Claude 4.6 这个旧版本。新版本的 Claude 是被 Anthropic 拦下来了。但是,DeepSeek 和 Kimi 这次没拦——这才是这事最让人警觉的地方。国产模型这边,目前没看到类似的护栏升级动作。
六、我们这些普通 AI 工具用户,能做什么
我不是网络安全从业者,但作为重度 AI 工具用户,这事让我做了几件事,你也可以参考:
第一,分级管理 API key。能给你自己用的 key,不要给编排框架共享调用权限;能在沙箱里跑的工作,不要开放公网回调。
第二,看日志。Anthropic 这次能发现黑客,是因为攻击者被自己 Claude 的调用日志暴露了。我们用的所有 AI 工具,都有类似日志,定期看一眼异常调用,是最低成本的防线。
第三,警惕"自然语言渗透测试"。如果哪天你看到有人跟你说"我用 AI 给我的网站做了渗透测试",问他一句:他用的是哪个模型、哪个版本?用的不是 Claude 最新版、也不是 GPT-5 这种有强护栏的,要小心他可能把漏洞带到了别处。
第四,对 AI 工具厂商提要求。这次 Anthropic 站出来封号、披露漏洞、加护栏,做了头部厂商该做的事。下次你看到 DeepSeek、Kimi 也跟上类似的护栏升级动作,那就是行业真的进步了。
七、回到开头那个画面
上周我让 DeepSeek 帮我把一段会议录音转成结构化纪要。当时我还觉得 AI 帮我省了一个小时挺爽。
现在再想这件事——同一时刻,黑客用 DeepSeek 让 27 家公司的信用卡数据从结账页面里漏了出去。
这工具是同一个,命令是不同的。一个是"帮我整理",一个是"帮我偷"。模型自己分不清——它只会照着指令,把模式匹配做到极致。
真正分得清的,是用工具的人。
Forbes 那篇报道最后一句说:"The human being is directing almost fully autonomous AI models."——人在指挥几乎完全自主的 AI 模型。
这事是黑客的胜利,也是 AI 智能体时代真正到来的标志。它意味着任何 AI 工具,都可能成为某个人的武器。问题只是在于,那个人用它来做什么。
这篇的相关配套资料(事件完整时间线、被点名 AI 工具清单、AI 智能体用户自检清单)我整理好了。 微信搜「阿毛AI笔记」关注后,回复「aiagenthack」就能领。