你的信用卡,可能在網購付款時被偷走
一宗仍在進行的 AI Agent 攻擊行動,揭示犯罪者如何以每個目標數十美元測試數百家商戶
當你在網購頁面輸入信用卡資料時,竊取者未必藏在銀行系統之外,也可能已進入商戶網站。一宗仍在進行的 AI Agent 攻擊行動顯示,犯罪者正以每個目標僅數十美元的成本,自動測試大量網站,將支付資料竊取變成可持續複製的生意。
總編按:
GFM《財經調查》目前正持續推進《大火之後,誰來重建洛杉磯?》系列,追蹤災後住房、保險、房貸、城市治理與社區公平等公共議題。然而,當支付安全出現正在擴大的現實風險時,媒體同樣有責任及時介入。
本文聚焦一宗仍在進行的 AI Agent 攻擊行動。它把網站測試、漏洞利用與支付資料竊取串成低成本、可複製的流程,直接觸及消費者信用卡安全、商戶付款頁面、PCI DSS 合規、網絡安全與企業治理。
因此,GFM 將本文列為《財經調查》之下的「數字支付安全」最新特別調查,不納入《大火之後,誰來重建洛杉磯?》系列。這既回應當下風險,也維持兩條公共調查主線各自完整、清楚的編輯邊界。
Jeff Morgan
(圖片說明)一台顯示網購付款介面的筆記型電腦與信用卡,畫面以抽象資料分流呈現付款資料可能在商戶網站端面臨的安全風險,對應本文對網購付款流程與支付資料竊取的討論。
暴露伺服器留下的攻擊鏈
消費者在網上購物時,通常把注意力放在商品、價格與付款是否成功,卻很少追問:輸入卡號、有效期與安全碼的那個頁面,是否仍由商戶完整控制?
一宗仍在進行的資安行動,讓這個問題變得格外具體。資安公司 Gambit Security 表示,其威脅情報團隊在一台意外暴露於公開網路的攻擊者暫存伺服器上,發現並重建了一條以 AI Agent 為核心的攻擊鏈。調查顯示,操作者以簡短中文指令驅動多套公開工具,持續掃描線上商戶、嘗試取得系統存取權、在結帳頁植入竊卡程式,並整理外流資料。
事件令人不安之處,不只是大量支付卡紀錄疑似外流,而是攻擊的組織方式正在改變。過去需要多名技術人員分工完成的工作,如今可以被拆解成連續任務,交由 Agent 長時間執行;人類操作者保留目標選擇與關鍵決策,卻不必再親手完成每一個技術步驟。
Gambit 也強調,這仍是一份中期調查報告。其判斷部分來自已取得的外流資料與攻擊工具,部分來自仍在運作或已被移除、但留有紀錄的付款頁面竊卡程式,另有部分來自攻擊者伺服器上的日誌與 Agent 報告。受害範圍、資料數量與企業損失,仍待涉事公司、支付機構與執法部門進一步確認。
數字不能混為一談
根據 Gambit 的初步重建,這項活動可追溯至 2026 年 7 月,且尚未完全停止。僅在 9 月 10 日至 15 日間,名為 Cairn 的自動化工具就啟動了 105 個攻擊項目;至少 27 家企業受到不同程度的入侵。
這些數字代表不同層次的風險,不應被合併理解。逾 60 萬筆尚未到期的支付卡紀錄,據稱來自其中兩家受害企業;研究人員確認,至少 19 家受害網站的結帳頁面曾被植入竊取卡片資料的程式。另有逾 100 個網站,被外部研究人員標記為與同一組 skimmer 基礎設施有關,但其受感染時間、資料外流量與實際損失,尚未全部得到獨立確認。
Gambit 與反詐欺公司 Overwatch Data 合作處理涉案卡片資料並通知發卡機構。依其公布的發卡地統計,約 48.8 萬筆紀錄、約佔全部紀錄的 79%,屬於美國持卡人。對普通家庭來說,這可能意味著停卡、補發、可疑交易、帳戶監測,以及對個人支付資訊長期遭濫用的擔憂。
(圖片說明)資安調查工作空間中的伺服器、事件時間線與抽象網路節點,呈現研究人員依據暴露伺服器、日誌與技術證據重建攻擊行動的調查環境。
攻擊被拆成三套工具
這次行動使用的並非傳聞中的秘密武器。Gambit 指出,操作者將三套公開可取得的 AI 工具串連使用:Strix 用於發現網站漏洞與暴露面;Cairn 接受目標與任務後,持續嘗試取得系統存取權;Hermes 則負責協調任務、保存過往工作紀錄、安排下一輪行動並提供策略建議。
模型服務也被接入這條工作鏈。根據 Gambit 掌握的帳戶與日誌資料,操作者透過 OpenRouter 取得模型能力;不同階段使用了 DeepSeek、GLM 與較早期的 Claude Opus 4.6。研究人員稱,較新的模型曾拒絕部分請求,操作者其後轉向其他選項推進工作。
在 260 次 Hermes 工作階段中,研究人員記錄到操作者輸入 1,951 條指令。許多指令很短,例如要求系統閱讀漏洞報告後開始工作,或根據既有結果繼續尋找下一個入口。
這不代表人類已經退出攻擊。目標由誰挑選、資料如何處理、何時停止、如何清理痕跡,仍然是人做出的決定。改變的是,人不再需要逐台操作電腦、逐行撰寫程式,或親自追蹤每一個失敗步驟。Agent 可以在幾小時內反覆測試不同路徑,讀取結果後繼續下一輪工作。
過去,能同時掌握漏洞研究、系統入侵、惡意程式開發與支付資料處理能力的團伙,往往需要長期積累與明確分工。現在,這些工作可以被拆成模組,接入同一個自動化流程。能力沒有憑空出現,但取得、協調與擴張能力的成本正在下降。
成本下降,長尾商戶成為目標
Gambit 在攻擊者帳戶中發現,截至 8 月 25 日的四週內,OpenRouter 模型存取支出約為 7,005.71 美元。依據其後三週更高的模型調用量,研究人員估計,整個行動的模型存取成本約為 12,000 至 18,000 美元。
另一組更具啟示性的數字,來自攻擊者自己的成本紀錄:在 101 次完成的掃描中,平均每個目標的模型成本約為 25.46 美元,最低為 3.13 美元,最高為 79.31 美元。
這不是完整的犯罪成本。租用伺服器、代理服務、失敗任務、資料轉移與後續變現,都可能產生額外支出。但對企業治理層而言,關鍵在於:測試一個商戶的邊際成本,已低到足以改變攻擊者選擇目標的方式。
當測試一個網站只需數十美元,攻擊者不需要每次都成功,也不必優先挑戰防禦最嚴密的大型平台。他們可以持續對大量網站進行測試,尋找歷史技術債、過期元件、錯誤設定、外包開發留下的缺口,以及管理不善的第三方程式碼。
全球支付生態真正脆弱的地方,經常不是少數擁有龐大安全團隊的科技巨頭,而是數量龐大的中型零售商、旅遊網站、訂閱服務、垂直電商與地方品牌。它們依賴網站收入,卻未必有能力持續審查所有程式碼、外部腳本、雲端權限與供應商連結。AI Agent 讓攻擊者可以以極低成本、極長耐心,逐一尋找這些薄弱點。
(圖片說明)多個不同類型的零售商品與網站圖示連向單一控制節點,呈現自動化工具以低邊際成本測試大量商戶、擴大攻擊覆蓋範圍的經濟邏輯。
信用卡可能在付款前被截走
這類攻擊在支付安全領域被稱為 e-skimming,亦常被歸入 Magecart 式攻擊。它的危險之處,在於攻擊者未必需要進入銀行核心系統,也不一定需要直接突破信用卡公司的防線。
只要商戶網站的付款頁面或相關程式碼被植入惡意腳本,消費者在瀏覽器中輸入的卡號、有效期與安全碼,便可能在送往合法支付系統之前被複製並外傳。消費者看見的網站仍可能照常運作,訂單也可能正常完成,因此很難立即察覺。
這正是 PCI Security Standards Council 在 PCI DSS v4.0 及 v4.0.1 中,針對付款頁面提出新增要求的原因。第 6.4.3 項要求商戶對付款頁面中載入與執行的每段腳本建立清單,確認其受到授權、具備完整性驗證,並有合理的業務或技術理由;第 11.6.1 項則要求企業建立機制,偵測付款頁面與安全相關 HTTP 標頭的未授權變更。
對消費者來說,這些規則顯得專業而遙遠;但它們回答的是一個簡單而重要的問題:你在結帳頁看不見的那段程式,究竟是誰放上去的?誰確認過它沒有被替換?誰會在它被竄改時收到警報?
持卡人能做的是及早發現
消費者無法自行審查商戶網站的程式碼,也不可能判斷某個結帳頁是否已經被植入竊卡程式,但仍可藉由幾項習慣縮短發現風險與處理問題的時間。
首先,應為信用卡及銀行帳戶開啟即時交易通知。卡片資料遭竊後,最早出現的信號往往不是銀行的正式信函,而是一筆金額很小、看似不起眼的測試交易。
其次,網購時宜優先使用信用卡,而非直接連結銀行帳戶的金融卡;信用卡通常具有較清楚的爭議交易與處理程序。若發卡銀行提供虛擬卡號、數位錢包或一次性支付功能,也可減少實體卡號反覆暴露在不同商戶系統中的機會。
最後,消費者應定期查看交易紀錄,而不是只等月底帳單。發現陌生、小額或描述模糊的交易時,應立即向發卡機構查詢並採取停卡或換卡措施。外觀成熟的大型商戶未必絕對安全;付款頁面竊取最棘手的地方,正是它可能藏在一家長期被信任、表面運作正常的網站之中。
(圖片說明)消費者在筆記型電腦前準備進行網購付款,透明圖層以概念方式呈現付款頁面的完整性與程式碼安全問題,提醒讀者付款成功不代表資料絕對安全。
企業必須以機器速度守住付款頁
攻擊者一旦利用自動化工具持續工作,企業若仍完全依賴人工告警、跨部門會議與排程修補,反應時間就容易被拉開。這不是要求企業把重要決策全部交給 AI,而是要求防禦流程也具備足夠速度。
企業應持續盤點面向網際網路的資產、付款頁面與第三方依賴,監測腳本完整性、異常管理員存取與不尋常的資料外傳行為;當付款頁面程式、雲端權限或管理帳戶出現異常時,系統應能先行隔離高風險連線,並把最需要判斷的事件迅速交給資安人員。
對上市公司而言,這同時是披露與治理問題。美國證券交易委員會的 Form 8-K Item 1.05 規定,公司一旦判定網路事件具有重大性,通常須在四個工作日內披露事件的性質、範圍、時點及實際或合理可能的影響。這個時鐘從重大性判定開始,而不是從最初發現事件開始;但公司也不能無理拖延重大性判斷。
攻擊速度提升後,技術鑑識、法務、財務、資安、客戶服務與投資人溝通便不能各自運作。它們必須在事件的最初階段就進入同一條決策鏈,否則企業很可能在尚未看清全部損失之前,已經錯過隔離、通知與披露的重要時間窗口。
(圖片說明)企業資安與營運團隊監測抽象化的付款頁面與異常警示資訊,對應本文提出企業需以持續監測、權限管理與快速應變守住數位支付環境。
封禁帳戶解決不了整條風險鏈
這宗行動也說明,模型安全護欄有必要,卻不能被當作全部答案。新版模型拒絕危險指令,能提高濫用成本,也能留下重要的異常信號;但攻擊者可以改用不同模型、不同框架、不同帳戶與不同雲端資源。
因此,責任不能只落在一家模型公司身上。模型服務商需要識別高風險任務編排與異常工具調用;開源 Agent 框架應將權限控制、工具沙箱與審計紀錄納入預設設計;雲端與域名服務商應更快處置明確的惡意控制節點;支付企業與商戶則必須承擔付款頁面完整性與第三方程式碼治理的直接責任。
網路保險、PCI DSS 合規、事件應變演練與董事會風險報告,也需要重新假設一件事:未來的攻擊者不會只在白天工作,不會因重複任務而疲倦,更不需要用人工逐一測試每一間公司。
這起事件並不證明 AI 必然導致網路犯罪失控。相同的 Agent 能力,也可以被用於程式碼審查、漏洞修復、威脅偵測與事件回應。真正的分水嶺,在於防禦方是否願意以同樣的速度更新制度、權限與安全基礎設施。
對每一位持卡人而言,最直接的提醒很簡單:信用卡安全不只取決於你有沒有把卡拿在手上,也取決於你輸入卡號的那個結帳頁,是否仍由應該負責的人妥善守住。
免責聲明
本文依公開資料及資安研究人員的中期調查撰寫,部分受害範圍、外流規模與技術細節仍待企業、執法及監管機關進一步確認;內容僅供新聞研究與資訊參考,不構成法律、投資或資安建議。