Gambit Security 表示,他們取得攻擊者使用的中繼伺服器,並從外洩資料、工具、操作紀錄及仍在運作的惡意程式,重建一場以 AI agent 大量攻擊網路零售商的行動。報告稱,行動至少可追溯至 2026 年 7 月;光是 9 月 10 日至 15 日,短短六天內,操作者啟動 105 個攻擊專案,至少 27 家企業遭不同程度入侵。
三個 agent 怎麼分工
攻擊鏈使用三套開源工具:Strix 負責尋找弱點與整理攻擊路徑,Cairn 接手長時間探測與端到端入侵,Hermes 則啟動任務、調度整場行動,並在取得存取權後提供下一步指示。Hermes 在這條鏈裡不是主要的漏洞掃描器,而是操作者的指揮台。
報告描述的 Hermes 已經過操作者大幅修改:它載入名為「SOUL - Red Team Operator」的中文人設,121 項技能中有 78 項屬於攻擊技能,操作者還加入一項用來移除內容安全限制的技能。這不是單純安裝 Hermes 後直接按下一個攻擊按鈕,而是把通用 agent、攻擊工具、模型與自行建立的操作手冊組成一套持續運作的系統。
27 家、60 萬筆資料與 25 美元各指什麼
Reddit 圖片把事件濃縮成三個數字,但它們不能直接串成「花 25 美元攻破一家公司,從 27 家偷走 60 萬張卡」。至少 27 家是 Gambit 確認遭到不同程度入侵的企業;超過 60 萬筆未過期支付卡資料,則來自其中兩家受害公司。
報告中的 25 美元,是 101 次已完成掃描的平均模型成本,不是每攻破一家公司的成本。操作者自己的成本紀錄顯示,單次掃描從 3.13 美元到 79.31 美元不等,平均為 25.46 美元;Gambit 估計整段行動的模型支出約為 1.2 萬至 1.8 萬美元。這些數字說明的是大規模探測變便宜了,不代表每次掃描都能成功入侵。
自動化壓縮了防守時間
Gambit 指出,一旦成功取得存取權,多數目標不到一天便失守,有些只花幾個小時。操作者在 260 個 Hermes 工作階段中輸入 1,951 個提示,平均到個別目標只需要少量短指令,其餘探測、嘗試與下一步選擇多由 agent 持續執行。
自動化也放大了操作錯誤。報告記錄一項「取走資料後清空資料庫」的技能;另一家受害零售商則因清理程序比對到過多資料表名稱,一次刪除 180 個資料表,連管理員建立的備份表也受到影響。這份報告最需要注意的,不只是 AI 能做哪些攻擊,而是它把既有攻擊流程壓到人類防守節奏跟不上的速度。
目前能確定到哪裡
Gambit 將證據分成三類:從攻擊者伺服器取得的資料與工具、可在外部驗證的惡意程式,以及伺服器內的操作紀錄與 AI 自述。研究團隊表示,前兩類證據能驗證不少紀錄,但也承認 AI 回報可能不準確,調查仍在早期階段,個別細節可能有誤。
本次擷取到的七則 Reddit 封存留言,多半在爭論 AI 究竟改變了威脅本身,還是只把既有手法加速。由於留言排序與即時票數無法確認,這些反應不作為事件規模或技術細節的證據。