据TechRadar报道,安全公司Gambit称,自2026年7月以来,攻击者利用自主AI代理对全球零售组织发动信用卡盗刷行动,部署盗刷器并窃取至少60万条支付记录。Gambit通过恢复运营者的暂存服务器重建了这场仍在进行中的行动,并在受害者网站观察到盗刷器。
Gambit认为,这些攻击者可能是出于经济动机的中国威胁行为者。攻击者使用三个可近乎自主运行整个攻击链的AI框架,名为Strix、Cairn和Hermes,每天约攻击10家公司,每家公司成本仅数美元。Gambit称,攻击者在四周内花费约7000美元,行动迄今总成本不超过1.8万美元,平均每个目标约25.46美元;在101次已完成扫描中,最低成本为3.13美元,最高为79.31美元。获得访问权限通常不到一天,许多情况下仅需数小时。
在2026年9月10日至15日的五天内,这些代理发起105次攻击波,使27个组织“不同程度”遭到入侵。受害者包括一家财富500强酒店公司、一家美国大型航空公司、一家美国大型私营工业用品分销商和一家美国在线时尚零售商。Gambit称,其中一个AI工具会利用网站排名服务生成潜在目标列表,重点关注运行定制软件的目标。
Gambit介绍,Hermes是一个开源自主AI代理,具备持久记忆、自行编写和编辑的技能、可搜索的过往会话归档、计划任务和网页控制台。在研究人员分析的暂存服务器上,它加载了一个名为“SOUL - Red Team Operator”的中文系统人格,包含121项技能,其中78项为攻击技能。Gambit称,Hermes是操作者用于协调活动和直接实施黑客活动的控制台。它使用了Anthropic的opus-4.6,因为较新模型拒绝了其请求。人类在260个会话中输入1951条提示,每个目标只有少量提示。这些人类提示是中文短指令,通常用于发动攻击、安排代理执行下一步,或在获得访问权限后指示后续行动。
Strix是开源AI渗透测试工具,Cairn是自主渗透测试引擎。Cairn接收目标域名和目标,例如获取shell或管理员权限,然后运行数小时,直到达成目标、超时或被停止。据称,Cairn使用DeepSeek v4.1 Flash。Gambit还称,在攻击者的行动手册中发现可能扰乱公司运营的指令,这些指令源于代理运行的数据删除或清理程序,部分入侵事件中确实发生了这种情况。研究人员称,该行动成本很低,其耐心、持久性和创造性是多数人类攻击者“不太可能维持”的,并取得了“更大、更快”的结果。他们呼吁组织适应攻击速度显著更快、范围更全面的现实,采用韧性优先思路,并部署能在速度上匹配AI的安全栈。许多受影响组织已收到通知,盗刷器已被移除。