TGViewer
每日疼痛挑战 (已老实) 每日疼痛挑战 (已老实) @mrtt114 · 1.8K subscribers
Post #423 59
今日份网络安全最大乐子:

黑客用开源 AI Agent 攻破了韩国几家大银行,偷了几万条高净值客户数据。

结果因为自己服务器开了公开目录,把和 AI 的全部聊天记录、配置、甚至让 AI 帮他写的求职简历全暴露了……

安全公司 CrowdStrike 顺藤摸瓜,直接把他老底抄了个底朝天

这哥们玩得还挺前沿:
用的是开源渗透框架 ARTEX,搞“多智能体(MultiAgent)”协同——一个 Agent 负责规划攻击路径,另一个 Agent 负责执行调用工具。
底层模型更离谱,主要靠 DeepSeek,中间还串了 GLM 和 Grok。

真正的“赛博流水线打工”,AI 帮他搞渗透,他负责在旁边当包工头。

但最骚的来了——

他在香港租的服务器竟然没设访问限制,成了个 Open Directory。CrowdStrike 进去就像逛自家后花园一样,直接看光了他在终端里的每一句 Prompt:

1 让 AI 帮他在 Telegram 找买家销赃
2 让 AI 把这次“攻击战果”润色写进自己的【网络安全研究员求职简历】里

哥们,你都用 AI 黑进银行了,自己的服务器居然连最基本的权限都没锁?

虽然槽点拉满,但杀伤力是实打实的:

新韩银行被爆约 25 万条个人信息(带年收入和贷款额度)
KB 国民银行、Hana 银行也相继中招

以前一个黑客试探几百个冷门业务接口需要几星期,现在丢给 AI Agent,它不知疲倦地自己拆任务、自己试、自己报错重试。

防守方以为面对的是普通脚本小子,其实对面是一整套 24 小时运转的自动化大模型集群。

这件事给所有开发者和安全人提了个大醒:

1 会话记录也是极其敏感的数据。你的 Prompt、AI 记忆、执行日志,随时可能变成你的“认罪书”或泄密源。

2 当脚本小子全面用上 Agent,最危险的往往是那些长期没人在意、却能查到敏感数据的边缘业务入口。

用最先进的 AI 框架,配上最业余的基础运维,简直是 2026 年最具荒诞感的安全奇观。

https://wwwcrowdstrikecom/enus/blog/unknownthreatactorusesartextotargetsouthkoreanfinance/
小编: #傻逼鉴赏

投稿人: 匿名
每日疼痛挑战 投稿机器人
备份入口 装逼图库
  • 👍 2
More from @mrtt114
  1. Oct 9, 2026P 小编:是不是得打破伤风疫苗 #工友卖命挣辛苦钱 每日不疼痛挑战 @MRTT114 投稿机器人 备份频道 装逼图库
  2. Oct 9, 2026P 小编:真皮包骨 每日不疼痛挑战 @MRTT114 投稿机器人 备份频道 装逼图库
  3. Oct 9, 2026P 小编:一名男子在巴西马托格罗索州坦加拉达塞拉市的一家摩托车修理厂,于10月8日星期四早上,在向一名工人开枪后,又被刺伤身亡。根据警方报告,两名男子来到该修理厂,并叫醒了正在休息…
  4. Oct 9, 2026P 小编:一起试图抢劫珠宝店的案件发生在伊塔雅市圣维森特社区的埃斯特法诺·何塞·范奥利街。事件发生在周二下午(2026年10月6日),一名24岁的嫌疑人被枪击。 据军警透露,该男子…
  5. Oct 9, 2026P 小编:依旧练枪 #清空弹夹系列 #美服 每日不疼痛挑战 @MRTT114 投稿机器人 备份频道 装逼图库
  6. Oct 9, 2026P 小编:三兄弟为保护妹妹免受继父的性侵犯,联手将继父殴打致死,面临最高终身监禁的刑罚。 2022年1月,亚历杭德罗和克里斯蒂安·特维诺,以及胡安·梅伦德斯,在德克萨斯州菲尔市,严…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →