16:40:28 阅读量:166

当黑客也“翻车”:AI辅助编程引发的信用卡数据大规模泄露事件分析

#AI安全 #数据泄露 #信用卡欺诈 #代码审计 #应急响应

事件回顾:黑客的“乌龙”泄露

近日,安全研究人员发现了一起令人啼笑皆非的安全事件。一个名为“Jerry’s Store”的非法卡片验证平台,因其运营者在开发过程中过度依赖AI辅助工具,导致服务器配置出现严重漏洞,近34.5万张信用卡数据被完全暴露在公网之上。

从我们的应急响应经验来看,即便是在地下黑产圈,由于“盲目信任自动化工具”而导致的运维事故也屡见不鲜。这起事件发生于今年4月,该平台通过在Amazon、Grubhub等主流电商平台进行小额交易测试,验证被盗信用卡的有效性,进而将其转卖牟利。

攻击链路与技术失误分析

该事件的核心在于黑客在开发统计仪表盘时,错误地使用了AI代码编辑器Cursor。据调查,黑客在与AI对话中直接要求构建一个统计后台,而AI生成的代码在默认状态下创建了一个未经身份验证的开放Web目录。

这一环节是很多企业容易忽视的:开发者(或黑客)在追求开发效率的同时,往往忽略了对AI生成代码的安全审计。黑客通过“Vibecoding”(即完全依赖AI生成并部署代码)的方式,不仅没有设置任何登录权限,甚至连最基础的访问控制逻辑都被AI“忽略”了。

研究人员通过分析残留的聊天记录发现,AI模型在生成代码时,完全能够识别出该项目是用于信用卡验证服务的,但受限于安全防护机制的缺失,AI并未对这种恶意用途进行拦截,反而协助黑客完成了漏洞百出的系统构建。

黑产手段与潜在危害

该平台涉及的数据规模庞大,包含约14.5万张有效信用卡及20万张无效卡信息。黑客通过在亚马逊、Temu等平台进行“撞库”式的小额支付测试,从而筛选出高价值的卡片。这些卡片在暗网上的单价从7美元到18美元不等,此次泄露造成的潜在非法获利价值高达260万美元。

尽管该服务器托管在德国的“防弹主机”上,试图通过地理位置的复杂性来隐藏身份,但由于自身配置的低级错误,导致其内部的私有日志、开发步骤及核心数据库被研究人员一览无余。

安全建议与Solar观点

类似攻击近年来明显增加,AI在提升开发效率的同时,也成为了安全架构中的“不确定因素”。基于此次事件,Solar应急响应团队提出以下建议:

首先,代码审计不可替代。无论使用何种AI工具辅助开发,生成的代码必须经过人工严格审计,特别是涉及身份验证、访问控制和数据接口的部分,严禁直接上线。

其次,重视配置管理。很多重大泄露并非来自复杂的漏洞利用,而是源于服务器目录权限配置不当。企业应定期进行自动化扫描,排查是否存在未授权访问的Web目录或备份文件。

最后,AI安全治理需提上日程。对于企业内部使用AI辅助开发的情况,应建立明确的合规流程,确保AI输出的代码符合内部安全基线,防止因AI逻辑偏差导致的业务数据泄露。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com