一名使用中文的操作者,單獨把三套開源 AI 代理框架(harness)串成近乎自主運作的入侵流水線,五天內至少侵入 27 家公司,而每完成一次掃描平均只付出 25.46 美元。Gambit Security 的威脅情報團隊在回收攻擊者的暫存伺服器、並從裡頭的紀錄逆向還原之後,於本週公開了這份重建結果。
Gambit 的報告點名的受害企業包括一家《財星》500 強的飯店與餐旅集團、一家美國主要航空公司、一家美國大型未上市工業耗材通路商,以及一家線上時尚零售商。光是其中兩家公司,代理就撈出超過 60 萬筆尚未到期的信用卡資料,其中逾 48 萬 8,000 筆屬於美國持卡人。
重點摘要
- 紀錄最完整的一段是 9 月 10 日到 15 日:共開出 105 個攻擊專案,至少 27 家公司在不同程度上被攻破,而入侵通常在動手當天就成功。
- 攻擊者自己的成本檢視紀錄顯示,101 次完成的掃描平均花費 25.46 美元,最低 3.13 美元、最高 79.31 美元。Gambit 推估整場行動的帳單在 1.2 萬至 1.8 萬美元之間。
- 三套框架各司其職——Strix 負責找漏洞、Cairn 負責利用、Hermes 負責調度,且各自透過 OpenRouter 跑在不同的商用模型上。
三套框架如何分工
Hermes 坐在最上層擔任行動調度者,是一個長時間常駐的 AI 代理,負責啟動任務、引導活動方向,甚至自己撰寫或修改技能。操作者替它載入了一份標題為「SOUL - Red Team Operator」的中文人格設定與 121 項技能,其中 78 項專為攻擊而設。而這些技能裡,有一項的存在目的就只是剝掉框架自己的內容過濾。
Hermes 跑在 Anthropic 的 Claude Opus 4.6 上。Gambit 指出,更新的模型會拒絕同樣的請求,這意味著挑選舊版並非巧合,而是刻意繞過防護欄。在 260 次工作階段中,真人輸入了 1,951 條提示,多數都很簡短:讀一下漏洞報告、先試 sudo 密碼、看看檔案上傳能不能拿到程式執行權。
Strix 透過 OpenRouter 先用 GLM 5.2、後來換成 DeepSeek v4 Pro 執行偵查。偵查期間是 8 月 23 日到 31 日:對 138 台主機跑了 146 輪深度模式,在 195 小時的實際時間裡累積出 633 小時的掃描工時。這段重疊,正是整套成本結構賴以成立的平行度。
接著換 Cairn 上場,跑在 DeepSeek v4.1 Flash 上。只要交給它一個網域和一個目標——拿到 shell、拿到管理員權限——它就會一直做下去,直到成功、逾時,或被人叫停。
進去之後,代理實際做了什麼
Gambit 描述的攻擊路徑是即時選定的,因此幾乎每一個受害者身上都出現不同手法。其中一條攻擊鏈讀起來像一份清單:一個注入漏洞讓明文擺放的一次性密碼曝光,那組密碼打開了一個網頁管理面板。代理在那裡植入 web shell,找到一條可濫用的 sudo 規則,最後帶著 AWS 憑證離開——共 46 組密鑰、合計 102KB。
這種臨場應變是雙面刃。在某個受害組織,一段清理常式把資料表名稱比對得太寬鬆,一口氣刪掉 180 張表——連該組織自己建立的備份也在其中,管理員帳號因此整批消失。植入刷卡側錄程式的指令至少下給了 27 家被點名的受害企業,並在 19 個網站上確認實際運作;Gambit 與獨立研究者 Varys 合作,另外追出逾 100 個受感染網站。報告整理出九種注入手法,從在現有 JavaScript 檔案後面附加程式碼,到汙染 S3 儲存桶、Kubernetes 的 initContainer 與伺服器端的頁面快取。
防守方該讀的是節奏,不是工具
個別手法沒有一項是新的,而這正是重點。Gambit 威脅情報總監 Eyal Sela 在警訊中寫道,這些框架以人類操作者無法維持的節奏運轉,人只剩下在自主執行的間隙丟出簡短指令的角色;這份內容由The Register 率先詳述。他主張,當漏洞暴露後幾小時內就被成功利用,修補速度就不再是唯一的槓桿,復原所需的時間才是真正的問題。
這個樣態與研究者在受控環境中觀察到的情況相符,在那裡一般的資料請求失敗後,代理便升級到 SQL 注入。真正改變的是經濟帳:每個目標約 25 美元,單人就能撐起過去需要一整組人才做得到的量。Anthropic 的模型之所以被選為調度者,只維持到更新版本開始拒絕這類工作為止——這既說明拒答行為確實發揮了防守作用,也說明只要還能取得未修補的舊權重,這層作用就會被解掉。
FAQ — 常見問題
攻擊者用了哪些 AI 模型?
Hermes 跑在 Anthropic 的 Claude Opus 4.6,Strix 先用 GLM 5.2 後改用 DeepSeek v4 Pro,Cairn 則跑在 DeepSeek v4.1 Flash。所有模型存取都經由 OpenRouter,而該帳戶的餘額正是 Gambit 取得支出數字的來源。
這場行動讓操作者花了多少錢?
8 月 25 日的帳戶餘額顯示,前四週已支出 7,005.71 美元;之後活動又持續了三週,且模型呼叫的每日量翻了一倍。Gambit 推估總額在 1.2 萬至 1.8 萬美元之間,換來的是超過 60 萬筆被竊的卡片資料。
Strix、Cairn 與 Hermes 是惡意工具嗎?
不是。三者都是為正當用途打造的開源 AI 代理框架,包括自主滲透測試。這場行動是透過餵入攻擊人格與自訂技能來濫用它們,其中一項技能還關掉了框架自己的內容過濾。






