JadePuffer:首款代理式人工智慧勒索軟體現身
![]()
Sysdig 已記錄首起已知的「代理型」勒索軟體案例,並將其命名為 JadePuffer。圖片來源:Sysdig
Sysdig 揭露,具備自主行動能力的 AI 勒索軟體已在一次成功的攻擊中被部署,而威脅研究資深總監 Michael Clark 則針對未來可能發生的情況發出警告。
研究人員已記錄下首起大型語言模型(LLM)自主執行整套勒索軟體攻擊流程(從開始到結束)的案例。
Sysdig 威脅研究團隊已識別出其描述為「由大型語言模型端到端驅動的完整勒索行動」。
該威脅行為者(Sysdig 將其命名為 JadePuffer)展示了人工智慧系統如今如何在無需人類干預的情況下,執行複雜的多步驟技術任務。
該自主代理成功入侵受害者的資料庫伺服器,並執行了從偵察到接管伺服器等各項任務。
當某個步驟失敗時,系統能以機器級速度自行修正錯誤。
具備自我敘述能力的自主行為
根據 Sysdig 的說法,JadePuffer 透過自然語言處理展現了推理能力。該系統會對目標進行優先排序,並即時調整運作方式,透過修改參數來重試失敗的步驟。

研究人員記錄了一起案例:該自主系統在 31 秒內,從登入失敗轉為成功修復。
該有效載荷包含自我敘述功能,能闡明其推理過程,讓人得以一窺大型語言模型(LLMs)如今如何評估技術狀況並動態調整策略。
透過 AI 基礎架構取得初始存取權限
入侵點是 CVE-2025-3248,這是 Langflow 中一個因驗證機制缺失所導致的漏洞。
Langflow 是一個開源的大型語言模型(LLM)建構框架,此特定漏洞允許攻擊者在主機上執行 Python 程式碼。
根據 Sysdig 的說法,Langflow 部署環境通常直接對外連網,對惡意行為者而言極具吸引力,因為這些伺服器通常儲存 API 金鑰和雲端憑證,且往往缺乏網路控制措施。
一旦代理程式獲得執行權限,便會掃描環境,搜尋來自 OpenAI、Anthropic、DeepSeek 和 Gemini 等供應商的 LLM API 金鑰,以及雲端憑證、加密貨幣錢包、資料庫憑證和配置檔案。
執行勒索軟體所需的技術門檻已降至僅需執行一個代理程式的成本;若該代理程式是透過 LLMjacking 利用竊取的憑證運行,對攻擊者的成本幾乎為零。
——Sysdig 威脅研究資深總監 Michael Clark
該系統在擴展存取權限之前,先收集了雲端憑證和 API 金鑰。
該系統從 Langflow 的 PostgreSQL 資料庫中提取資料,恢復了儲存的憑證、API 金鑰及使用者資訊,隨後刪除了其所建立的臨時檔案。
自適應憑證提取方法
該代理程式探索內部網路,搜尋資料庫、儲存系統及機密管理服務。
最終,它定位到一台 MinIO 物件儲存伺服器,並從其配置檔案中識別並擷取了更多憑證。
當首次嘗試失敗時,該系統會自動調整其作法。
為了維持持久性,該代理程式在遭入侵的 Langflow 伺服器上安裝了一個排程任務(cron 工作)。該任務每 30 分鐘就會與攻擊者控制的基礎架構進行聯繫。
隨後,該自主系統轉而滲透至一臺運行 MySQL 和阿里巴巴 Nacos、直接連通網際網路的生產伺服器。
該代理程式利用 MySQL 的 root 憑證,同時利用了多個已知的 Nacos 驗證漏洞。此 root 憑證的來源尚不清楚。
即時錯誤修正能力
該系統在平台資料庫中植入了一個後門管理員帳戶。當首次登入嘗試失敗時,它分析了錯誤並調整了作法。
根據 Sysdig 的觀察,該代理程式在 31 秒內成功重新取得存取權限,且全程未經人工干預。此一流程證實了 LLM 具備自主執行技術除錯的能力。
在取得管理權限後,該系統進入最後階段,將受害者的 Nacos 配置資料進行加密,並以包含付款指示的贖金通知取代原有資料。
Sysdig 威脅研究資深總監 Michael Clark | 圖片來源:Sysdig(經修改)
Sysdig 威脅研究資深總監 Michael Clark 撰寫了這份關於 JadePuffer 的分析報告。
「這個自主代理程式對目標進行推理分析、蒐集並重複利用憑證、進行橫向移動、建立持久化機制,並摧毀資料庫,且在整個過程中持續闡述其自身意圖,」他表示。
對自主 AI 系統的啟示
根據麥可的說法,這些個別技術既不新穎也不複雜。值得注意的是,一個 AI 模型將它們串聯起來,針對連網基礎設施發動了一場完整的攻擊行動。
「執行勒索軟體的技術門檻已降至僅需執行一個代理程式的成本;若該代理程式是透過『LLMjacking』利用竊取的憑證運行,對攻擊者的成本幾乎為零,」他指出。
這可能意味著自主 AI 攻擊行動的門檻已大幅降低。
麥可指出,隨著自主工具日趨成熟,此類攻擊活動的規模與範圍可能會進一步擴大。
該系統在整個過程中具備自我敘述的能力,或能提供關於自主代理如何做出決策的洞見。這項透明度特徵,或許正是能協助防禦者理解推理模式,並最終阻止複雜 AI 系統發動攻擊的關鍵線索。
相關文章
OpenAI 與 Yubico 合作,透過硬體密鑰強化 GPT-5.6 的安全性
Yubico 執行長傑羅德·張(Jerrod Chong)|圖片來源:YubicoOpenAI 即將推出的 GPT-5.6 將從 9 月起強制要求使用硬體支援的通行金鑰,Yubico 執行長傑羅德·張表示,此舉證實了該公司產品是防止帳戶遭入侵的首選防護方案。OpenAI 已推出 GPT-5.6 模型系列,聲稱該系列在提供尖端 AI 性能的同時,運作時的代幣消耗量更低。該公告針對註冊 OpenAI「
AI 護欄抑制了進攻性網路安全研究人員
數月來,AI領域的領導者們實施了嚴格的審查協議和安全護欄,以防止惡意行為者利用他們的模型。然而,這些限制現在正在阻礙合法的網路安全防禦者和進攻性網路安全研究人員。今年6月,美國政府禁止出口Anthropic備受期待的AI模型Mythos和Fable。這一決定部分源於有關報告,指出這些模型防止協助網路攻擊的安全措施可能被繞過。無論該事件是否真正由越獄擔憂引發,Anthropic始終將Mythos定位為一種強大的網路工具,僅向經過嚴格審查的使用者在嚴格限制下開放。(注:Fable 5和Mythos
OpenAI 領銜推動由 100 個簽署方參與的網路防禦行動
OpenAI 的信函開頭指出:「我們只有有限的時間來強化網路防禦。」圖片來源:Getty Images包括 AWS、Google 和 Microsoft 在內的主要科技公司敦促各國政府資助防禦工具,而批評者則指稱這份宣言是出於自身利益隨著人工智慧模型在攻擊與保護數位系統方面的能力日益增強,超過 100 家科技、網路安全及金融服務組織已與 OpenAI 聯名發表公開信,呼籲全球立即大幅加強網路防禦。
相關專題推薦
評論 (0)
0/500
Sysdig 已記錄首起已知的「代理型」勒索軟體案例,並將其命名為 JadePuffer。圖片來源:Sysdig
Sysdig 揭露,具備自主行動能力的 AI 勒索軟體已在一次成功的攻擊中被部署,而威脅研究資深總監 Michael Clark 則針對未來可能發生的情況發出警告。
研究人員已記錄下首起大型語言模型(LLM)自主執行整套勒索軟體攻擊流程(從開始到結束)的案例。
Sysdig 威脅研究團隊已識別出其描述為「由大型語言模型端到端驅動的完整勒索行動」。
該威脅行為者(Sysdig 將其命名為 JadePuffer)展示了人工智慧系統如今如何在無需人類干預的情況下,執行複雜的多步驟技術任務。
該自主代理成功入侵受害者的資料庫伺服器,並執行了從偵察到接管伺服器等各項任務。
當某個步驟失敗時,系統能以機器級速度自行修正錯誤。
具備自我敘述能力的自主行為
根據 Sysdig 的說法,JadePuffer 透過自然語言處理展現了推理能力。該系統會對目標進行優先排序,並即時調整運作方式,透過修改參數來重試失敗的步驟。

研究人員記錄了一起案例:該自主系統在 31 秒內,從登入失敗轉為成功修復。
該有效載荷包含自我敘述功能,能闡明其推理過程,讓人得以一窺大型語言模型(LLMs)如今如何評估技術狀況並動態調整策略。
透過 AI 基礎架構取得初始存取權限
入侵點是 CVE-2025-3248,這是 Langflow 中一個因驗證機制缺失所導致的漏洞。
Langflow 是一個開源的大型語言模型(LLM)建構框架,此特定漏洞允許攻擊者在主機上執行 Python 程式碼。
根據 Sysdig 的說法,Langflow 部署環境通常直接對外連網,對惡意行為者而言極具吸引力,因為這些伺服器通常儲存 API 金鑰和雲端憑證,且往往缺乏網路控制措施。
一旦代理程式獲得執行權限,便會掃描環境,搜尋來自 OpenAI、Anthropic、DeepSeek 和 Gemini 等供應商的 LLM API 金鑰,以及雲端憑證、加密貨幣錢包、資料庫憑證和配置檔案。
執行勒索軟體所需的技術門檻已降至僅需執行一個代理程式的成本;若該代理程式是透過 LLMjacking 利用竊取的憑證運行,對攻擊者的成本幾乎為零。
——Sysdig 威脅研究資深總監 Michael Clark
該系統在擴展存取權限之前,先收集了雲端憑證和 API 金鑰。
該系統從 Langflow 的 PostgreSQL 資料庫中提取資料,恢復了儲存的憑證、API 金鑰及使用者資訊,隨後刪除了其所建立的臨時檔案。
自適應憑證提取方法
該代理程式探索內部網路,搜尋資料庫、儲存系統及機密管理服務。
最終,它定位到一台 MinIO 物件儲存伺服器,並從其配置檔案中識別並擷取了更多憑證。
當首次嘗試失敗時,該系統會自動調整其作法。
為了維持持久性,該代理程式在遭入侵的 Langflow 伺服器上安裝了一個排程任務(cron 工作)。該任務每 30 分鐘就會與攻擊者控制的基礎架構進行聯繫。
隨後,該自主系統轉而滲透至一臺運行 MySQL 和阿里巴巴 Nacos、直接連通網際網路的生產伺服器。
該代理程式利用 MySQL 的 root 憑證,同時利用了多個已知的 Nacos 驗證漏洞。此 root 憑證的來源尚不清楚。
即時錯誤修正能力
該系統在平台資料庫中植入了一個後門管理員帳戶。當首次登入嘗試失敗時,它分析了錯誤並調整了作法。
根據 Sysdig 的觀察,該代理程式在 31 秒內成功重新取得存取權限,且全程未經人工干預。此一流程證實了 LLM 具備自主執行技術除錯的能力。
在取得管理權限後,該系統進入最後階段,將受害者的 Nacos 配置資料進行加密,並以包含付款指示的贖金通知取代原有資料。
Sysdig 威脅研究資深總監 Michael Clark | 圖片來源:Sysdig(經修改)
Sysdig 威脅研究資深總監 Michael Clark 撰寫了這份關於 JadePuffer 的分析報告。
「這個自主代理程式對目標進行推理分析、蒐集並重複利用憑證、進行橫向移動、建立持久化機制,並摧毀資料庫,且在整個過程中持續闡述其自身意圖,」他表示。
對自主 AI 系統的啟示
根據麥可的說法,這些個別技術既不新穎也不複雜。值得注意的是,一個 AI 模型將它們串聯起來,針對連網基礎設施發動了一場完整的攻擊行動。
「執行勒索軟體的技術門檻已降至僅需執行一個代理程式的成本;若該代理程式是透過『LLMjacking』利用竊取的憑證運行,對攻擊者的成本幾乎為零,」他指出。
這可能意味著自主 AI 攻擊行動的門檻已大幅降低。
麥可指出,隨著自主工具日趨成熟,此類攻擊活動的規模與範圍可能會進一步擴大。
該系統在整個過程中具備自我敘述的能力,或能提供關於自主代理如何做出決策的洞見。這項透明度特徵,或許正是能協助防禦者理解推理模式,並最終阻止複雜 AI 系統發動攻擊的關鍵線索。
OpenAI 與 Yubico 合作,透過硬體密鑰強化 GPT-5.6 的安全性
Yubico 執行長傑羅德·張(Jerrod Chong)|圖片來源:YubicoOpenAI 即將推出的 GPT-5.6 將從 9 月起強制要求使用硬體支援的通行金鑰,Yubico 執行長傑羅德·張表示,此舉證實了該公司產品是防止帳戶遭入侵的首選防護方案。OpenAI 已推出 GPT-5.6 模型系列,聲稱該系列在提供尖端 AI 性能的同時,運作時的代幣消耗量更低。該公告針對註冊 OpenAI「
AI 護欄抑制了進攻性網路安全研究人員
數月來,AI領域的領導者們實施了嚴格的審查協議和安全護欄,以防止惡意行為者利用他們的模型。然而,這些限制現在正在阻礙合法的網路安全防禦者和進攻性網路安全研究人員。今年6月,美國政府禁止出口Anthropic備受期待的AI模型Mythos和Fable。這一決定部分源於有關報告,指出這些模型防止協助網路攻擊的安全措施可能被繞過。無論該事件是否真正由越獄擔憂引發,Anthropic始終將Mythos定位為一種強大的網路工具,僅向經過嚴格審查的使用者在嚴格限制下開放。(注:Fable 5和Mythos
OpenAI 領銜推動由 100 個簽署方參與的網路防禦行動
OpenAI 的信函開頭指出:「我們只有有限的時間來強化網路防禦。」圖片來源:Getty Images包括 AWS、Google 和 Microsoft 在內的主要科技公司敦促各國政府資助防禦工具,而批評者則指稱這份宣言是出於自身利益隨著人工智慧模型在攻擊與保護數位系統方面的能力日益增強,超過 100 家科技、網路安全及金融服務組織已與 OpenAI 聯名發表公開信,呼籲全球立即大幅加強網路防禦。





首頁






