AI代理盯上网店:每家店铺攻击成本约25美元
一份安全报告还原了一场仍在进行的行动:自主AI代理扫描了数百家网店,寻找存在漏洞的系统。每个目标的成本只有二十多美元。

自主AI代理正在成为攻击网店的工具。t3n在2026年9月25日报道了安全公司Gambit Security的一份报告。报告还原了这场仍在进行的行动。
按排行榜挑选目标
报告称,攻击者先用一个网站流量排名服务,选定“购物”类别,再筛出大型标准平台上的店铺。剩下的店铺用的是自定义代码,外人不容易看进去。这份目标清单随后交给AI代理,由它们自主完成后续步骤。
9月10日至15日之间
报告称,这段时间里启动了105个攻击项目。至少27家企业遭到不同程度的入侵。分析人员称,这场行动至少可以追溯到2026年7月。攻击者想要的是skim:结账环节中被篡改的JavaScript组件,顾客输入支付数据时它们就把数据偷走。
至少27个被点名的受害者被请求植入skim,其中19个在行动期间确实被发现了。团队和一名安全研究员一起,又找到100多个与同一场行动有关的、带有skim的网站。据报告,每个目标的成本约为25美元。黑市上单次成功窃取支付数据的售价要高得多。所以即使命中率不高,自动化对作案者来说依然划算。
为什么代理在这里很合适
植入skim需要许多小步骤:找到店铺、识别平台变体、测试漏洞、调整载荷、检查是否命中。这类流程用代理式AI系统可以部分自动化。t3n在相关报道中也指出了同一发展的另一面:代理式助手未来可能自己替用户完成购物,于是划出一条很难划清的界线。对一方是便利,对攻击者就是基础设施。
对运营者来说,这意味着必须检查结账脚本和支付流程是否被篡改,并密切跟踪店铺中第三方代码的供应链。这一事件同时说明,《网络弹性法案》不仅涉及软件制造商,也涉及IT服务商:检测和评估机构正成为一个瓶颈,而且有自己的时间表。
许多小的工作步骤变成了一套自动化,一次昂贵的攻击变成了一次廉价的攻击。
资料来源
2- 01t3n: KI-Agenten greifen Onlineshops an – für 25 Dollar pro ShopDE
- 02Gambit Security: Analysen zu automatisierten Angriffen auf E-Commerce-SystemeEN
本文所有数字与引语均来自下列来源,未添加来源之外的内容。
本内容由编辑部在人工智能辅助下制作完成。
评论
0- 还没有评论——来说两句吧。