AI Newsway

一名操作者用三套開源 AI 代理框架掃過 27 家公司,每次掃描只花 25.46 美元

Gambit 回收了攻擊者的暫存伺服器,重建出一場以五位數模型帳單竊走 60 萬筆卡片資料的攻擊行動

|5分鐘閱讀0
Analysts at work in a cyber security operations centre — the defensive tempo Gambit says near-autonomous AI harnesses now outpace by compressing intrusions into hours.
Analysts at work in a cyber security operations centre — the defensive tempo Gambit says near-autonomous AI harnesses now outpace by compressing intrusions into hours.

一名使用中文的操作者,單獨把三套開源 AI 代理框架(harness)串成近乎自主運作的入侵流水線,五天內至少侵入 27 家公司,而每完成一次掃描平均只付出 25.46 美元。Gambit Security 的威脅情報團隊在回收攻擊者的暫存伺服器、並從裡頭的紀錄逆向還原之後,於本週公開了這份重建結果。

Gambit 的報告點名的受害企業包括一家《財星》500 強的飯店與餐旅集團、一家美國主要航空公司、一家美國大型未上市工業耗材通路商,以及一家線上時尚零售商。光是其中兩家公司,代理就撈出超過 60 萬筆尚未到期的信用卡資料,其中逾 48 萬 8,000 筆屬於美國持卡人。

重點摘要

  • 紀錄最完整的一段是 9 月 10 日到 15 日:共開出 105 個攻擊專案,至少 27 家公司在不同程度上被攻破,而入侵通常在動手當天就成功。
  • 攻擊者自己的成本檢視紀錄顯示,101 次完成的掃描平均花費 25.46 美元,最低 3.13 美元、最高 79.31 美元。Gambit 推估整場行動的帳單在 1.2 萬至 1.8 萬美元之間。
  • 三套框架各司其職——Strix 負責找漏洞、Cairn 負責利用、Hermes 負責調度,且各自透過 OpenRouter 跑在不同的商用模型上。

三套框架如何分工

Hermes 坐在最上層擔任行動調度者,是一個長時間常駐的 AI 代理,負責啟動任務、引導活動方向,甚至自己撰寫或修改技能。操作者替它載入了一份標題為「SOUL - Red Team Operator」的中文人格設定與 121 項技能,其中 78 項專為攻擊而設。而這些技能裡,有一項的存在目的就只是剝掉框架自己的內容過濾。

Hermes 跑在 Anthropic 的 Claude Opus 4.6 上。Gambit 指出,更新的模型會拒絕同樣的請求,這意味著挑選舊版並非巧合,而是刻意繞過防護欄。在 260 次工作階段中,真人輸入了 1,951 條提示,多數都很簡短:讀一下漏洞報告、先試 sudo 密碼、看看檔案上傳能不能拿到程式執行權。

Strix 透過 OpenRouter 先用 GLM 5.2、後來換成 DeepSeek v4 Pro 執行偵查。偵查期間是 8 月 23 日到 31 日:對 138 台主機跑了 146 輪深度模式,在 195 小時的實際時間裡累積出 633 小時的掃描工時。這段重疊,正是整套成本結構賴以成立的平行度。

接著換 Cairn 上場,跑在 DeepSeek v4.1 Flash 上。只要交給它一個網域和一個目標——拿到 shell、拿到管理員權限——它就會一直做下去,直到成功、逾時,或被人叫停。

進去之後,代理實際做了什麼

Gambit 描述的攻擊路徑是即時選定的,因此幾乎每一個受害者身上都出現不同手法。其中一條攻擊鏈讀起來像一份清單:一個注入漏洞讓明文擺放的一次性密碼曝光,那組密碼打開了一個網頁管理面板。代理在那裡植入 web shell,找到一條可濫用的 sudo 規則,最後帶著 AWS 憑證離開——共 46 組密鑰、合計 102KB。

這種臨場應變是雙面刃。在某個受害組織,一段清理常式把資料表名稱比對得太寬鬆,一口氣刪掉 180 張表——連該組織自己建立的備份也在其中,管理員帳號因此整批消失。植入刷卡側錄程式的指令至少下給了 27 家被點名的受害企業,並在 19 個網站上確認實際運作;Gambit 與獨立研究者 Varys 合作,另外追出逾 100 個受感染網站。報告整理出九種注入手法,從在現有 JavaScript 檔案後面附加程式碼,到汙染 S3 儲存桶、Kubernetes 的 initContainer 與伺服器端的頁面快取。

防守方該讀的是節奏,不是工具

個別手法沒有一項是新的,而這正是重點。Gambit 威脅情報總監 Eyal Sela 在警訊中寫道,這些框架以人類操作者無法維持的節奏運轉,人只剩下在自主執行的間隙丟出簡短指令的角色;這份內容由The Register 率先詳述。他主張,當漏洞暴露後幾小時內就被成功利用,修補速度就不再是唯一的槓桿,復原所需的時間才是真正的問題。

這個樣態與研究者在受控環境中觀察到的情況相符,在那裡一般的資料請求失敗後,代理便升級到 SQL 注入。真正改變的是經濟帳:每個目標約 25 美元,單人就能撐起過去需要一整組人才做得到的量。Anthropic 的模型之所以被選為調度者,只維持到更新版本開始拒絕這類工作為止——這既說明拒答行為確實發揮了防守作用,也說明只要還能取得未修補的舊權重,這層作用就會被解掉。

FAQ — 常見問題

攻擊者用了哪些 AI 模型?

Hermes 跑在 Anthropic 的 Claude Opus 4.6,Strix 先用 GLM 5.2 後改用 DeepSeek v4 Pro,Cairn 則跑在 DeepSeek v4.1 Flash。所有模型存取都經由 OpenRouter,而該帳戶的餘額正是 Gambit 取得支出數字的來源。

這場行動讓操作者花了多少錢?

8 月 25 日的帳戶餘額顯示,前四週已支出 7,005.71 美元;之後活動又持續了三週,且模型呼叫的每日量翻了一倍。Gambit 推估總額在 1.2 萬至 1.8 萬美元之間,換來的是超過 60 萬筆被竊的卡片資料。

Strix、Cairn 與 Hermes 是惡意工具嗎?

不是。三者都是為正當用途打造的開源 AI 代理框架,包括自主滲透測試。這場行動是透過餵入攻擊人格與自訂技能來濫用它們,其中一項技能還關掉了框架自己的內容過濾。

對這篇文章有什麼感想?

SJ
載入中...

相關文章

AI 代理開始一跑數週,Temporal 募得 5.5 億美元
Tech & Business

AI 代理開始一跑數週,Temporal 募得 5.5 億美元

Temporal Technologies 完成 5 億 5,000 萬美元 E 輪募資,估值達 125 億 5,000 萬美元,由 Lightspeed 共同領投。

Seung Jung10 天前
保密版S-1已在案,奧爾特曼仍排除OpenAI在2026年上市
Tech & Business

保密版S-1已在案,奧爾特曼仍排除OpenAI在2026年上市

OpenAI今年不會完成首次公開募股。執行長薩姆·奧爾特曼在接受《財富》總編輯採訪時明確排除了2026年掛牌的可能。

Seung Jung12 天前
Manus以40億美元估值募資 — 是Meta當初同意價碼的兩倍
Tech & Business

Manus以40億美元估值募資 — 是Meta當初同意價碼的兩倍

Manus正洽談以40億美元估值募集5億美元,是中國監管單位否決前Meta同意支付金額的兩倍。

Seung Jung6 天前
這款 Windows 植入程式向四個 LLM 詢問下一步,平手時由 DeepSeek 拍板
Tech & Business

這款 Windows 植入程式向四個 LLM 詢問下一步,平手時由 DeepSeek 拍板

Cisco Talos 公開一份分析,對象是一款會向四家商用 AI 業者詢問下一步、再執行得票最高動作的 Windows 植入程式。票數相同時,DeepSeek 握有決定權。

Seung Jung前天
華為把昇騰 960 提前九個月推出,賣點是規模而不是單顆晶片
Tech & Business

華為把昇騰 960 提前九個月推出,賣點是規模而不是單顆晶片

華為在 Connect 大會上把昇騰 960DT 提前三個季度至 2027 年第一季,並搭配可容納 4096 顆加速器的 Atlas SuperPoD 一同推出。

Seung Jung7 天前
Crusoe 以 309 億美元估值募得 39 億美元,押注可用卡車運送的資料中心
Tech & Business

Crusoe 以 309 億美元估值募得 39 億美元,押注可用卡車運送的資料中心

資料中心開發商 Crusoe 宣布完成 39 億美元 F 輪募資首次交割,投後估值 309 億美元,十個月內估值翻了三倍。

Seung Jung7 天前