報告:AI 自主駭客每名受害者成本僅 25 美元 竊走 60 萬張信用卡資料

Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)
Automated hacking tools steal 600,000 credit card records and spread skimmers across at least 119 websites (Image: Shutterstock)

資安研究人員指出,一場透過自主 AI 代理人執行的駭侵行動,已竊取超過 60 萬筆信用卡紀錄,並在至少 119 個網站上植入支付側錄程式(skimmer),顯示低成本 AI 工具已被系統性武器化。

重點摘要:

  • 兩家企業共遭竊超過 60 萬筆有效信用卡紀錄,其中含 488,372 張屬於美國客戶的信用卡。
  • 研究人員在 19 家已點名受害者網站上證實存在側錄程式,並將逾 100 個遭感染網站與同一駭攻行動關聯。
  • 整體行動成本估計約 12,000 至 18,000 美元,平均每一目標約 25 美元。

AI 代理人主導的攻擊

Gambit Security 指出,此次行動使用三套開源 AI 框架——Strix、Cairn 與 Hermes——負責自動掃描攻擊目標、利用弱點並執行入侵後的各種操作。這波攻擊行動自 7 月啟動,至少持續到 9 月 22 日。研究人員研判,幕後疑似為一名中國駭客,只需給予這些 AI 代理人基本指令,接下來多數步驟便由系統自動完成。

研究顯示,攻擊者自兩家公司竊得有效支付卡資料,其中包含 488,372 張美國客戶信用卡。Gambit 另指出,駭客至少針對 27 家已點名企業下達植入側錄程式的指令,並在調查期間於其中 19 家網站上確認惡意程式確實存在。

在另一名資安研究人員的協助下,Gambit 又鎖定逾 100 個額外網站,其所載入的側錄程式碼與本次行動相符。根據 BleepingComputer 報導,目前已確認的攻擊「足跡」至少涵蓋 119 個網站,這一數字指的是遭感染的網站數量,不等同於 119 家獨立公司。

遭波及組織包括一家《財星 500 強》飯店集團、一家美國大型航空公司、一家工業用品經銷商以及一家線上時尚零售商。攻擊者將側錄程式安插在 JavaScript 檔案、結帳頁面、雲端儲存空間、資料庫及 Kubernetes 部署環境中,並透過 cron 排程工作在惡意程式被移除後自動回植,確保持續存活。

其中一項 Hermes 的「技能」指令為:「在擷取並下載所有卡片資料後,請分批清除來源欄位。」Gambit 表示,這一清除流程在多家零售業者造成資料遺失與營運中斷。

延伸閱讀: 以太幣有望受惠 AI 支付需求成長,BlackRock 指出

AI 攻擊成本結構

Gambit 估算,整體行動的支出介於 12,000 至 18,000 美元之間,折算平均每一攻擊目標約 25 美元。攻擊者自行彙整的內部檢討數據也得出類似結論:在 101 次完成掃描中,平均每一目標成本為 25.46 美元,單一目標成本區間則落在 3.13 至 79.31 美元。

研究人員指出,AI 驅動的高度自動化與低營運成本組合,意味著即使技術程度有限的攻擊者,也能發動規模更廣的駭侵行動。

在部分案例中,AI 工具只需在兩次自主執行之間插入簡短指令,就能在數小時內取得系統存取權。

這次行動也凸顯所謂「代理型 AI(agentic AI)」正在從單純協助駭客進行個別步驟,進化為可自動協調整套攻擊鏈——從掃描、利用弱點、建立持久化到竊取資料皆可一條龍完成。從 7 月一路追蹤至 9 月 22 日的活動軌跡顯示,這已從零星測試演變為持續性攻擊行動,而極低的單一目標成本,則讓重複出擊在經濟上具備可行性。

下一篇: Claude 發現隱藏於病毒 DNA 中的神祕類 CRISPR 系統

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的內容負責人,過去 10 年一直從事加密貨幣相關報導。他專精於深度研究與學習型文章,特別著重分析式報導、產業背景脈絡,以及自 AI 時代與安全技術到金融科技創新等塑造加密貨幣的宏觀力量。他相信,數位世界即將全面取代類比世界,並正為實現這個願景而全力以赴。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
報告:AI 自主駭客每名受害者成本僅 25 美元 竊走 60 萬張信用卡資料 | Yellow