JadePuffer: появилась первая программа-вымогатель на базе агентного ИИ
![]()
Компания Sysdig зафиксировала первый известный случай использования программ-вымогателей с агентами, которые она назвала JadePuffer. Источник: Sysdig
Sysdig сообщает, что программное обеспечение-вымогатель на базе искусственного интеллекта с агентом было использовано в успешной атаке, а старший директор по исследованию угроз Майкл Кларк предупреждает о том, что нас ждет в будущем.
Исследователи зафиксировали первый случай, когда крупная языковая модель (LLM) автономно осуществила всю операцию по вымогательству выкупа от начала до конца.
Команда Sysdig по исследованию угроз выявила то, что она описывает как «полноценную операцию по вымогательству, полностью управляемую от начала до конца крупной языковой моделью».
Злоумышленник, которого Sysdig назвала JadePuffer, демонстрирует, как системы искусственного интеллекта теперь могут выполнять сложные многоэтапные технические задачи без вмешательства человека.
Автономный агент получил доступ к серверу базы данных жертвы и выполнил ряд задач — от разведки до захвата контроля над сервером.
Когда какой-либо шаг заканчивался неудачей, система исправляла ситуацию с машинной скоростью.
Автономное поведение с самоописанием
По данным Sysdig, JadePuffer продемонстрировал способности к логическому мышлению благодаря обработке естественного языка. Система расставляла приоритеты среди целей и адаптировала свои действия в режиме реального времени, повторяя неудавшиеся шаги с использованием измененных параметров.

Исследователи зафиксировали один случай, когда автономная система за 31 секунду перешла от неудачной попытки входа к рабочему решению.
Полезная нагрузка включала функции самоописания, которые объясняли процесс рассуждений, давая представление о том, как большие языковые модели (LLM) теперь могут оценивать технические ситуации и динамически корректировать свои стратегии.
Первоначальный доступ через инфраструктуру ИИ
Точкой входа послужила уязвимость CVE-2025-3248 — отсутствие аутентификации в Langflow.
Langflow — это фреймворк с открытым исходным кодом для создания LLM, и эта конкретная уязвимость позволяет злоумышленникам выполнять код на Python на хосте.
По данным Sysdig, развернутые системы Langflow часто подключены к Интернету и представляют собой привлекательные цели для злоумышленников, поскольку на серверах обычно хранятся ключи API и учетные данные для доступа к облачным сервисам, а средства сетевого контроля зачастую отсутствуют.
Как только агент получил доступ к выполнению кода, он просканировал среду в поисках ключей API моделей LLM от таких поставщиков, как OpenAI, Anthropic, DeepSeek и Gemini, а также учетных данных для доступа к облачным сервисам, криптовалютных кошельков, учетных данных для доступа к базам данных и файлов конфигурации.
Минимальный порог сложности для запуска программы-вымогателя снизился до уровня затрат на запуск агента, а если этот агент работает с украденными учетными данными, полученными с помощью LLMjacking, затраты для злоумышленника близки к нулю.
Майкл Кларк, старший директор по исследованию угроз в Sysdig
Система собирала учетные данные для доступа к облачным сервисам и ключи API, прежде чем расширить свои права доступа.
Она извлекла данные из базы данных PostgreSQL Langflow, восстановив сохраненные учетные данные, ключи API и информацию о пользователях, после чего удалила созданные ею временные файлы.
Адаптивные методы извлечения учетных данных
Агент исследовал внутреннюю сеть, ища базы данных, системы хранения и службы управления секретными данными.
В конце концов он обнаружил сервер объектного хранилища MinIO, где выявил и извлек дополнительные учетные данные из файлов конфигурации.
Когда первая попытка не увенчалась успехом, система автоматически адаптировала свой подход.
Чтобы обеспечить постоянное присутствие, агент установил запланированную задачу (задачу cron) на скомпрометированном сервере Langflow. Задача связывалась с инфраструктурой, контролируемой злоумышленником, каждые 30 минут.
Затем автономная система переключилась на производственный сервер с выходом в Интернет, на котором работали MySQL и Alibaba Nacos.
Используя учетные данные root для MySQL, агент одновременно эксплуатировал несколько известных уязвимостей аутентификации Nacos. Происхождение этих учетных данных root неизвестно.
Возможности исправления ошибок в режиме реального времени
Система внесла в базу данных платформы учетную запись администратора-бэкдора. Когда первая попытка входа завершилась неудачей, она проанализировала ошибку и скорректировала свой подход.
По данным Sysdig, агент успешно восстановил доступ без вмешательства человека за 31 секунду. Эта последовательность действий подтверждает способность LLM самостоятельно выполнять техническую отладку.
Установив административный доступ, система перешла к заключительному этапу, зашифровав данные конфигурации Nacos жертвы. Она заменила эти данные запиской с требованием выкупа, содержащей инструкции по оплате.
Майкл Кларк, старший директор по исследованию угроз в Sysdig | Источник: Sysdig (с изменениями)
Майкл Кларк, старший директор по исследованию угроз в Sysdig, является автором анализа JadePuffer.
«Автономный агент анализировал свои цели, собирал и повторно использовал учетные данные, осуществлял латеральное перемещение, обеспечивал устойчивость и уничтожал базу данных, при этом на протяжении всего процесса описывая свои собственные намерения», — говорит он.
Последствия для автономных систем ИИ
По словам Майкла, ни одна из отдельных техник не была новой или сложной. Примечательным может быть то, что модель ИИ объединила их в полноценную операцию против инфраструктуры, подключенной к Интернету.
«Минимальный уровень навыков, необходимый для запуска программы-вымогателя, снизился до уровня затрат на запуск агента, а если этот агент работает с украденными учетными данными, полученными с помощью LLMjacking, то затраты для злоумышленника близки к нулю», — отмечает он.
Это может означать, что барьер для входа в сферу автономных операций с использованием ИИ существенно снизился.
Майкл предполагает, что по мере совершенствования автономных инструментов масштаб и охват таких кампаний могут увеличиться.
Способность системы самостоятельно описывать весь процесс может дать представление о том, как автономные агенты принимают решения. Эта функция прозрачности может стать ключом, который поможет защитникам понять схемы рассуждений и, в конечном итоге, остановить атаки со стороны сложных систем ИИ.
Связанная статья
OpenAI заключила партнерское соглашение с Yubico с целью усиления безопасности GPT-5.6 с помощью аппаратных ключей доступа
Джеррод Чонг, генеральный директор компании Yubico | Источник изображения: YubicoВ предстоящей версии GPT-5.6 от OpenAI с сентября будет введено обязательное использование паролей с аппаратной поддерж
Ограничения ИИ мешают исследователям в области кибербезопасности
На протяжении месяцев лидеры в области искусственного интеллекта внедряли строгие протоколы проверки и механизмы безопасности, чтобы предотвратить возможность злоумышленников использовать их модели. Однако эти ограничения теперь мешают законным защит
OpenAI возглавляет инициативу по укреплению кибербезопасности, поддержанную 100 участниками
В начале письма OpenAI говорится: «У нас есть ограниченное время для укрепления киберзащиты». Источник: Getty ImagesКрупные технологические компании — в том числе AWS, Google и Microsoft — призывают п
Рекомендации по связанным специальным темам
Комментарии (0)
Компания Sysdig зафиксировала первый известный случай использования программ-вымогателей с агентами, которые она назвала JadePuffer. Источник: Sysdig
Sysdig сообщает, что программное обеспечение-вымогатель на базе искусственного интеллекта с агентом было использовано в успешной атаке, а старший директор по исследованию угроз Майкл Кларк предупреждает о том, что нас ждет в будущем.
Исследователи зафиксировали первый случай, когда крупная языковая модель (LLM) автономно осуществила всю операцию по вымогательству выкупа от начала до конца.
Команда Sysdig по исследованию угроз выявила то, что она описывает как «полноценную операцию по вымогательству, полностью управляемую от начала до конца крупной языковой моделью».
Злоумышленник, которого Sysdig назвала JadePuffer, демонстрирует, как системы искусственного интеллекта теперь могут выполнять сложные многоэтапные технические задачи без вмешательства человека.
Автономный агент получил доступ к серверу базы данных жертвы и выполнил ряд задач — от разведки до захвата контроля над сервером.
Когда какой-либо шаг заканчивался неудачей, система исправляла ситуацию с машинной скоростью.
Автономное поведение с самоописанием
По данным Sysdig, JadePuffer продемонстрировал способности к логическому мышлению благодаря обработке естественного языка. Система расставляла приоритеты среди целей и адаптировала свои действия в режиме реального времени, повторяя неудавшиеся шаги с использованием измененных параметров.

Исследователи зафиксировали один случай, когда автономная система за 31 секунду перешла от неудачной попытки входа к рабочему решению.
Полезная нагрузка включала функции самоописания, которые объясняли процесс рассуждений, давая представление о том, как большие языковые модели (LLM) теперь могут оценивать технические ситуации и динамически корректировать свои стратегии.
Первоначальный доступ через инфраструктуру ИИ
Точкой входа послужила уязвимость CVE-2025-3248 — отсутствие аутентификации в Langflow.
Langflow — это фреймворк с открытым исходным кодом для создания LLM, и эта конкретная уязвимость позволяет злоумышленникам выполнять код на Python на хосте.
По данным Sysdig, развернутые системы Langflow часто подключены к Интернету и представляют собой привлекательные цели для злоумышленников, поскольку на серверах обычно хранятся ключи API и учетные данные для доступа к облачным сервисам, а средства сетевого контроля зачастую отсутствуют.
Как только агент получил доступ к выполнению кода, он просканировал среду в поисках ключей API моделей LLM от таких поставщиков, как OpenAI, Anthropic, DeepSeek и Gemini, а также учетных данных для доступа к облачным сервисам, криптовалютных кошельков, учетных данных для доступа к базам данных и файлов конфигурации.
Минимальный порог сложности для запуска программы-вымогателя снизился до уровня затрат на запуск агента, а если этот агент работает с украденными учетными данными, полученными с помощью LLMjacking, затраты для злоумышленника близки к нулю.
Майкл Кларк, старший директор по исследованию угроз в Sysdig
Система собирала учетные данные для доступа к облачным сервисам и ключи API, прежде чем расширить свои права доступа.
Она извлекла данные из базы данных PostgreSQL Langflow, восстановив сохраненные учетные данные, ключи API и информацию о пользователях, после чего удалила созданные ею временные файлы.
Адаптивные методы извлечения учетных данных
Агент исследовал внутреннюю сеть, ища базы данных, системы хранения и службы управления секретными данными.
В конце концов он обнаружил сервер объектного хранилища MinIO, где выявил и извлек дополнительные учетные данные из файлов конфигурации.
Когда первая попытка не увенчалась успехом, система автоматически адаптировала свой подход.
Чтобы обеспечить постоянное присутствие, агент установил запланированную задачу (задачу cron) на скомпрометированном сервере Langflow. Задача связывалась с инфраструктурой, контролируемой злоумышленником, каждые 30 минут.
Затем автономная система переключилась на производственный сервер с выходом в Интернет, на котором работали MySQL и Alibaba Nacos.
Используя учетные данные root для MySQL, агент одновременно эксплуатировал несколько известных уязвимостей аутентификации Nacos. Происхождение этих учетных данных root неизвестно.
Возможности исправления ошибок в режиме реального времени
Система внесла в базу данных платформы учетную запись администратора-бэкдора. Когда первая попытка входа завершилась неудачей, она проанализировала ошибку и скорректировала свой подход.
По данным Sysdig, агент успешно восстановил доступ без вмешательства человека за 31 секунду. Эта последовательность действий подтверждает способность LLM самостоятельно выполнять техническую отладку.
Установив административный доступ, система перешла к заключительному этапу, зашифровав данные конфигурации Nacos жертвы. Она заменила эти данные запиской с требованием выкупа, содержащей инструкции по оплате.
Майкл Кларк, старший директор по исследованию угроз в Sysdig | Источник: Sysdig (с изменениями)
Майкл Кларк, старший директор по исследованию угроз в Sysdig, является автором анализа JadePuffer.
«Автономный агент анализировал свои цели, собирал и повторно использовал учетные данные, осуществлял латеральное перемещение, обеспечивал устойчивость и уничтожал базу данных, при этом на протяжении всего процесса описывая свои собственные намерения», — говорит он.
Последствия для автономных систем ИИ
По словам Майкла, ни одна из отдельных техник не была новой или сложной. Примечательным может быть то, что модель ИИ объединила их в полноценную операцию против инфраструктуры, подключенной к Интернету.
«Минимальный уровень навыков, необходимый для запуска программы-вымогателя, снизился до уровня затрат на запуск агента, а если этот агент работает с украденными учетными данными, полученными с помощью LLMjacking, то затраты для злоумышленника близки к нулю», — отмечает он.
Это может означать, что барьер для входа в сферу автономных операций с использованием ИИ существенно снизился.
Майкл предполагает, что по мере совершенствования автономных инструментов масштаб и охват таких кампаний могут увеличиться.
Способность системы самостоятельно описывать весь процесс может дать представление о том, как автономные агенты принимают решения. Эта функция прозрачности может стать ключом, который поможет защитникам понять схемы рассуждений и, в конечном итоге, остановить атаки со стороны сложных систем ИИ.
OpenAI заключила партнерское соглашение с Yubico с целью усиления безопасности GPT-5.6 с помощью аппаратных ключей доступа
Джеррод Чонг, генеральный директор компании Yubico | Источник изображения: YubicoВ предстоящей версии GPT-5.6 от OpenAI с сентября будет введено обязательное использование паролей с аппаратной поддерж
Ограничения ИИ мешают исследователям в области кибербезопасности
На протяжении месяцев лидеры в области искусственного интеллекта внедряли строгие протоколы проверки и механизмы безопасности, чтобы предотвратить возможность злоумышленников использовать их модели. Однако эти ограничения теперь мешают законным защит
OpenAI возглавляет инициативу по укреплению кибербезопасности, поддержанную 100 участниками
В начале письма OpenAI говорится: «У нас есть ограниченное время для укрепления киберзащиты». Источник: Getty ImagesКрупные технологические компании — в том числе AWS, Google и Microsoft — призывают п





Дом






