Gambit Security 披露开源 AI 智能体自主攻击日本及海外电商,至少 27 家公司被入侵
GIGAZINE 报道自主 AI 智能体对网站的攻击风险
AI 导读
安全公司 Gambit Security 获取并调查攻击者的中继服务器后发现,Hermes、Strix、Cairn 三款开源 AI 工具被用于对电商网站的攻击,从漏洞探测、入侵、提权到窃取数据大部分由 AI 自主完成。三款工具分工明确:Strix 扫描目标网站寻找可入侵漏洞,Cairn 按“获取管理员权限”等目标自主尝试数小时,Hermes 负责调度攻击任务与后续操作,注册了 121 项技能。2026 年 8 月 23 日至 31 日,Strix 在 138 台主机上运行 146 次,195 小时内完成 633 小时的处理量;9 月 10 日至 15 日启动 105 个 Cairn 攻击项目,至少 27 家公司被确认遭到某种程度的入侵,部分攻击在一天甚至数小时内完成。该报告为初步评估,实际攻击规模和损失可能更大。
推荐理由
Gambit Security 通过攻击者中继服务器还原了 AI 智能体自主入侵电商的完整链路与成本,可据此理解自动化攻击的经济门槛变化。