พบการใช้ AI Agents สนับสนุนการโจมตีเว็บไซต์อีคอมเมิร์ซและขโมยข้อมูลบัตรเครดิต - Thailand Computer Emergency Response Team (ThaiCERT)人工智能代理正被用于支持对电子商务网站的攻击并窃取信用卡信息——泰国计算机应急响应小组(ThaiCERT)。
531/69 (IT) ประจำวันศุกร์ที่ 25 กันยายน 2569 นักวิจัยจา

531/69 (IT) ประจำวันศุกร์ที่ 25 กันยายน 2569
นักวิจัยจาก Gambit Security เปิดเผยแคมเปญที่ผู้โจมตีใช้เครื่องมือ AI แบบ Open Source ได้แก่ Strix, Cairn และ Hermes เพื่อสนับสนุนการโจมตีองค์กร โดยเฉพาะธุรกิจค้าปลีกออนไลน์ แคมเปญดังกล่าวดำเนินมาตั้งแต่เดือนกรกฎาคม 2569 และระหว่างวันที่ 10–15 กันยายน พบกิจกรรมการโจมตีจำนวน 105 รายการ พร้อมยืนยันว่ามีองค์กรอย่างน้อย 27 แห่งถูกบุกรุกในระดับที่แตกต่างกัน นอกจากนี้ ยังพบว่าข้อมูลบัตรชำระเงินที่ยังไม่หมดอายุมากกว่า 600,000 รายการ ถูกขโมยออกจากบริษัท 2 แห่ง
การโจมตีใช้ AI หลายรายการทำงานร่วมกัน โดย Strix ใช้ค้นหาช่องโหว่ Cairn สำหรับทดสอบและใช้ประโยชน์จากช่องโหว่เพื่อเข้าถึงระบบ และ Hermes สำหรับควบคุมและประสานขั้นตอนการโจมตี หนึ่งในเส้นทางที่ตรวจพบเริ่มจาก SQL Injection ก่อนนำข้อมูลที่ได้ไปเข้าถึงระบบ อัปโหลด Web Shell ยกระดับสิทธิ์ และเข้าถึงข้อมูลบน AWS นอกจากนี้ ผู้โจมตียังติดตั้ง Web Skimmer เพื่อขโมยข้อมูลบัตรจากหน้าชำระเงิน โดยยืนยันการพบสคริปต์ดังกล่าวบน 19 เว็บไซต์ และพบเว็บไซต์เพิ่มเติมมากกว่า 100 แห่งที่เชื่อมโยงกับโครงสร้างพื้นฐานของแคมเปญ
ผู้ดูแลเว็บไซต์อีคอมเมิร์ซควรตรวจสอบการเปลี่ยนแปลงที่ผิดปกติของไฟล์ JavaScript หน้าชำระเงิน รวมถึงข้อมูลที่จัดเก็บบน AWS S3 และฐานข้อมูล ซึ่งเป็นจุดที่พบการฝัง Web Skimmer ในแคมเปญนี้ พร้อมตรวจสอบช่องโหว่ของ Web Application และสิทธิ์การเข้าถึงระบบ หากพบร่องรอยการบุกรุก ควรตรวจสอบขอบเขตข้อมูลที่ถูกเข้าถึงและความสมบูรณ์ของฐานข้อมูล เนื่องจากรายงานพบว่าผู้โจมตีมีการลบข้อมูลหลังจากขโมยข้อมูลสำเร็จ
แหล่งข่าว : https://hackread.com/open-source-ai-agents-breach-credit-card-records/
531/69(IT)2026年9月25日,星期五。
Gambit Security 的研究人员揭露了一起网络攻击活动,攻击者利用 Strix、Cairn 和 Hermes 等开源人工智能工具攻击各类组织机构,尤其是在线零售商。该活动自 2016 年 7 月以来持续进行,在 9 月 10 日至 15 日期间,共记录到 105 起攻击事件,证实至少 27 家机构的系统受到不同程度的入侵。此外,两家公司超过 60 万条有效的支付卡记录被盗。
此次攻击协同运用了多种人工智能工具。Strix 使用 Cairn 漏洞检测工具测试并利用系统漏洞获取访问权限,而 Hermes 则负责控制和协调整个攻击流程。检测到的一条攻击路径始于 SQL 注入,攻击者通过该注入获取系统访问权限所需的数据,随后上传 Web Shell,提升权限,最终访问 AWS 上的数据。此外,攻击者还部署了网页窃取器,从支付页面窃取信用卡信息。此类脚本已在 19 个网站上得到确认,另有 100 多个网站与此次攻击活动的架构相关联。
电子商务网站管理员应检查 JavaScript 文件、结账页面以及存储在 AWS S3 和数据库中的数据是否存在异常更改,因为此次攻击活动中,网络窃取程序就被植入了这些位置。他们还应检查 Web 应用程序漏洞和访问权限。如果发现入侵迹象,则应调查数据访问范围和数据库完整性,因为有报告显示,攻击者在成功窃取数据后将其删除。
来源:https://hackread.com/open-source-ai-agents-breach-credit-card-records/