跳到正文
原文
tl;dr sec· Clint Gibler·· 7 天前

tl;dr sec 周报:自主 AI 智能体以每目标 25 美元入侵 27 家公司

[tl;dr sec] #347 - AI Agents Hacking Companies for $25, Threat Hunter's Guide to GitHub, Finding Gadgets Like it’s 2026

AI 导读

安全周报 tl;dr sec 第 347 期汇总了多起 AI 相关安全事件。Gambit Security 的 Eyal Sela 描述,一个以经济动机为主的攻击者使用 Strix、Cairn、Hermes 三个开源 AI 框架,在 2026 年 7 月至 9 月间入侵至少 27 家公司,总成本仅 12000 至 18000 美元,平均每个目标 25 美元;攻击通过 OpenRouter 调用 GLM 5.2、DeepSeek v4 Pro 和 Opus-4.6 等模型,人工输入极少,从两家零售商窃取 60 万张以上信用卡,并在 19 个以上网站注入盗刷脚本。周报还收录了 Wiz 关于 GitHub PAT 泄露多组织攻击活动的六步调查方法,以及 Datadog 的 GitHub 审计日志威胁狩猎指南,后者指出 hashed_token 是追踪特定 token 活动最可靠的字段。

相关论文
阅读原文tldrsec.com