跳到正文
世界时间EU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

关于人工智能与技术的门户事件 · 分析 · 访谈 · 技术背景

搜索
直播
›

AI代理盯上网店:每家店铺攻击成本约25美元

一份安全报告还原了一场仍在进行的行动:自主AI代理扫描了数百家网店,寻找存在漏洞的系统。每个目标的成本只有二十多美元。

科技新闻林晓雯发布: 2026年9月25日4 分钟阅读资料来源 2
AI代理盯上网店:每家店铺攻击成本约25美元

自主AI代理正在成为攻击网店的工具。t3n在2026年9月25日报道了安全公司Gambit Security的一份报告。报告还原了这场仍在进行的行动。

按排行榜挑选目标

报告称,攻击者先用一个网站流量排名服务,选定“购物”类别,再筛出大型标准平台上的店铺。剩下的店铺用的是自定义代码,外人不容易看进去。这份目标清单随后交给AI代理,由它们自主完成后续步骤。

9月10日至15日之间

报告称,这段时间里启动了105个攻击项目。至少27家企业遭到不同程度的入侵。分析人员称,这场行动至少可以追溯到2026年7月。攻击者想要的是skim:结账环节中被篡改的JavaScript组件,顾客输入支付数据时它们就把数据偷走。

至少27个被点名的受害者被请求植入skim,其中19个在行动期间确实被发现了。团队和一名安全研究员一起,又找到100多个与同一场行动有关的、带有skim的网站。据报告,每个目标的成本约为25美元。黑市上单次成功窃取支付数据的售价要高得多。所以即使命中率不高,自动化对作案者来说依然划算。

为什么代理在这里很合适

植入skim需要许多小步骤:找到店铺、识别平台变体、测试漏洞、调整载荷、检查是否命中。这类流程用代理式AI系统可以部分自动化。t3n在相关报道中也指出了同一发展的另一面:代理式助手未来可能自己替用户完成购物,于是划出一条很难划清的界线。对一方是便利,对攻击者就是基础设施。

对运营者来说,这意味着必须检查结账脚本和支付流程是否被篡改,并密切跟踪店铺中第三方代码的供应链。这一事件同时说明,《网络弹性法案》不仅涉及软件制造商,也涉及IT服务商:检测和评估机构正成为一个瓶颈,而且有自己的时间表。

许多小的工作步骤变成了一套自动化,一次昂贵的攻击变成了一次廉价的攻击。

评论 0

资料来源

2
  1. 01t3n: KI-Agenten greifen Onlineshops an – für 25 Dollar pro ShopDE
  2. 02Gambit Security: Analysen zu automatisierten Angriffen auf E-Commerce-SystemeEN

本文所有数字与引语均来自下列来源,未添加来源之外的内容。

本内容由编辑部在人工智能辅助下制作完成。

林晓雯

林晓雯

人工智能、模型与技术

林晓雯负责FLASH24的人工智能、模型与技术方向,主要写科技、人工智能与模型、媒体与互联网三个领域。她习惯从论文预印本、开源代码库和厂商技术文档入手,先核对训练数据来源和评测口径,再决定是否落笔。遇到模型跑分,她会自己复现一遍小规模测试,并对照独立第三方榜单,确认数字没有注水。她常联系一线工程师和产品经理,也盯着各大会议截稿日,把不同版本的技术报告放在一起比。业余时间她玩3D打印、折腾老电脑,还关心模型从网络垃圾里学到的偏见问题,这让她对数据清洗格外敏感。她有一条原则:拿不到原始数据的性能宣称,不写。

编辑部 →

评论

0
  1. 还没有评论——来说两句吧。

写评论

评论公开展示。我们不发布辱骂、垃圾信息和广告内容。