AI 安全公司 Gambit 近日披露了一起由单一攻击者利用开源 AI 代理发起的大规模网络攻击事件。该攻击者通过组合使用 Strix、Cairn 和 Hermes 三个开源框架,针对数百家在线零售商及其他企业实施自动化入侵,窃取超过 60 万条信用卡记录并部署卡号窃取器(skimmer)。受害者名单包括一家财富 500 强酒店服务公司、一家美国主要航空公司、一家大型美国私营工业用品分销商以及一家美国在线时尚零售商。

Gambit 威胁情报总监 Eyal Sela 在周二发布的警报中指出,一名使用中文的操作员在 9 月 10 日至 9 月 15 日期间至少发起了 105 次攻击,“不同程度地”攻陷了至少 27 家公司。Sela 写道:“一旦获得访问权限,通常耗时不到一天,在许多情况下仅需几个小时。”此外,攻击者的行动手册中包含可能导致数据删除或清理程序的指令,在某些入侵事件中,这些操作确实扰乱了目标公司的正常运营。
低成本与高自主性:AI 代理的攻击架构
此次攻击活动的成本极低。Gambit 估计整个活动的总成本介于 1.2 万美元至 1.8 万美元之间。操作员利用 OpenRouter 获取 AI 模型访问权限,根据 8 月 25 日的账户余额显示,其在过去四周内花费了 7,005.71 美元,随后继续发动攻击三周并将每日模型调用量提高了一倍。操作员自己的成本审查数据显示,在完成的 101 次扫描中,平均花费为 25.46 美元;最便宜的一次扫描仅花费 3.13 美元,而最昂贵的一次则高达 79.31 美元。
这三个 AI 框架在攻击链条中各司其职:
- Hermes(活动编排者):作为全天候 AI 助手,Hermes 独立执行多步骤任务并管理工作流,具备编写和编辑自身技能的能力。人类操作员在其上加载了一个名为“SOUL - Red Team Operator”的中文系统人格设定,包含 121 项技能,其中 78 项为攻击技能。值得注意的是,有一项技能专门用于移除 AI 框架的内容安全过滤器。Hermes 调用了 Anthropic 的 Claude Opus 4.6 模型——Gambit 报告称较新的模型拒绝了攻击请求——操作员在 260 个会话中输入了 1,951 条中文提示词。翻译后的指令包括检查文件上传是否可实现代码执行、测试 sudo 密码、寻找值得利用的漏洞点以及进入 Web 后端等。
- Strix(漏洞搜索):这是一款开源渗透测试工具,操作员通过 OpenRouter 先后将其运行于 GLM 5.2 和 DeepSeek v4 Pro 之上。在 8 月 23 日至 31 日期间,操作员以“深度模式”对 138 台主机运行 Strix 共 146 次,在 195 小时的时钟时间内累计产生了 633 小时的扫描器时间。
- Cairn(自主渗透):当 Strix 发现漏洞后,攻击阶段移交给 Cairn,后者运行于 DeepSeek v4.1 Flash 之上。Cairn 接收目标域名和具体攻击目标(如部署 shell 或获取管理员访问权限),并持续运行直至达成目标、超时或被人工停止。在 9 月 10 日至 15 日期间,Cairn 启动了 105 个攻击项目。
动态战术与具体入侵案例
Sela 强调,AI 代理能够“通过广泛的探测和利用尝试实时选择每条攻击路径,导致针对不同受害者的 TTPs(战术、技术和程序)动态变化且大多各不相同”。在一次具体的入侵事件中,AI 代理首先利用 SQL 注入获取明文一次性密码,从而访问 Web 面板。随后,代理上传了 Web shell,利用配置错误的 sudo 规则进行提权,最终成功转储了 46 个秘密信息,其中包括 AWS 密钥和数据库凭据。





