JadePuffer:首款基于代理的人工智能勒索软件现身
![]()
Sysdig 记录了首例已知的代理型勒索软件案例,并将其命名为 JadePuffer。图片来源:Sysdig
Sysdig 披露,这种基于代理的人工智能勒索软件已在一次成功的攻击中被部署,而威胁研究高级总监迈克尔·克拉克(Michael Clark)则对未来可能出现的情况发出了警告。
研究人员记录了首个大型语言模型(LLM)从头到尾自主执行整个勒索软件攻击过程的案例。
Sysdig 威胁研究团队已确认了一起被其描述为“由大型语言模型端到端驱动的完整勒索行动”。
该威胁行为者被 Sysdig 命名为 JadePuffer,它展示了人工智能系统如今如何在无需人工干预的情况下执行复杂的多步骤技术任务。
该自主代理成功入侵了受害者的数据库服务器,并执行了从侦察到接管服务器的各项任务。
当某些步骤失败时,系统能以机器级速度自行修正。
具备自我叙述能力的自主行为
据 Sysdig 称,JadePuffer 通过自然语言处理展示了推理能力。该系统会优先处理目标,并实时调整操作策略,利用修改后的参数重试失败的步骤。

研究人员记录了一个案例:该自主系统在31秒内,从登录失败转为成功修复。
该有效载荷包含自我叙述功能,可解释其推理过程,这让我们得以一窥大型语言模型(LLMs)如今如何评估技术状况并动态调整策略。
通过AI基础设施实现初始访问
入侵入口是 CVE-2025-3248,这是 Langflow 中一个因身份验证缺失导致的漏洞。
Langflow 是一个开源的大语言模型构建框架,该漏洞允许攻击者在主机上执行 Python 代码。
据 Sysdig 称,Langflow 部署环境通常直接面向互联网,对恶意攻击者极具吸引力,因为这些服务器通常存储着 API 密钥和云凭证,且往往缺乏网络控制措施。
一旦代理获得执行权限,它便会扫描环境,搜寻来自 OpenAI、Anthropic、DeepSeek 和 Gemini 等提供商的 LLM API 密钥,以及云凭证、加密货币钱包、数据库凭证和配置文件。
运行勒索软件的门槛已降至运行一个代理所需的成本,而如果该代理是通过 LLMjacking 利用被盗凭据运行的,那么攻击者的成本几乎为零。
——Sysdig 威胁研究高级总监迈克尔·克拉克
该系统在扩展访问权限之前,先收集了云凭证和 API 密钥。
它从 Langflow 的 PostgreSQL 数据库中提取数据,恢复了存储的凭证、API 密钥和用户信息,随后删除了自己创建的临时文件。
自适应凭证提取方法
该代理程序对内部网络进行了探索,搜寻数据库、存储系统和密钥管理服务。
最终,它定位到一台 MinIO 对象存储服务器,并从配置文件中识别并提取了更多凭据。
当首次尝试未果时,该系统会自动调整其方法。
为了保持持久性,该代理在遭到入侵的 Langflow 服务器上安装了一个计划任务(cron 任务)。该任务每 30 分钟与攻击者控制的基础设施联系一次。
随后,该自主系统转向了一台面向互联网、运行 MySQL 和阿里巴巴 Nacos 的生产服务器。
利用 MySQL 的 root 凭据,该代理同时利用了多个已知的 Nacos 身份验证漏洞。该 root 凭据的来源尚不明确。
实时错误纠正能力
该系统向平台数据库中植入了一个后门管理员账户。当首次登录尝试失败时,它分析了错误并调整了策略。
据 Sysdig 称,该代理在 31 秒内无需人工干预便成功重新获得了访问权限。这一过程证实了 LLM 具备自主进行技术调试的能力。
在获得管理员权限后,该系统进入最后阶段,对受害者的 Nacos 配置数据进行了加密,并用一份包含付款说明的勒索通知替换了原有数据。
Sysdig 威胁研究高级总监 Michael Clark | 图片来源:Sysdig(经修改)
Sysdig 威胁研究高级总监迈克尔·克拉克(Michael Clark)撰写了关于 JadePuffer 的分析报告。
“一个自主代理对目标进行了推理分析,收集并复用了凭证,进行了横向移动,建立了持久化机制,并摧毁了一个数据库,在此过程中全程叙述了自己的意图,”他表示。
对自主AI系统的影响
据迈克尔称,这些单独的技术既不新颖也不复杂。值得注意的是,一个AI模型将它们整合成针对互联网基础设施的完整攻击行动。
“运行勒索软件的门槛已降至运行一个代理所需的成本,而如果该代理是通过LLMjacking利用被盗凭证运行的,那么攻击者的成本几乎为零,”他指出。
这可能意味着自主AI行动的准入门槛已大幅降低。
迈克尔认为,随着自主工具的日趋成熟,此类攻击活动的规模和范围可能会进一步扩大。
该系统在整个过程中具备自我叙述的能力,这可能有助于深入了解自主代理的决策机制。这种透明特性或许正是能帮助防御者理解推理模式、并最终阻止复杂AI系统发起攻击的关键线索。
相关文章
OpenAI 与 Yubico 合作,通过硬件密钥增强 GPT-5.6 的安全性
Yubico首席执行官杰罗德·张 | 图片来源:YubicoOpenAI即将推出的GPT-5.6将从9月起强制要求使用硬件支持的通行密钥,Yubico首席执行官杰罗德·张表示,此举证实了其产品是防范账户被盗的首选解决方案。OpenAI 已推出 GPT-5.6 系列模型,声称这些模型在提供前沿级 AI 性能的同时,运行时的令牌消耗更少。该公告为加入 OpenAI“网络可信访问”(TAC)计划的个人成
AI 护栏抑制了进攻性网络安全研究人员
数月来,AI领域的领导者们实施了严格的审查协议和安全护栏,以防止恶意行为者利用他们的模型。然而,这些限制现在正在阻碍合法的网络安全防御者和进攻性网络安全研究人员。今年6月,美国政府禁止出口Anthropic备受期待的AI模型Mythos和Fable。这一决定部分源于有关报告,指出这些模型防止协助网络攻击的安全措施可能被绕过。无论该事件是否真正由越狱担忧引发,Anthropic始终将Mythos定位为一种强大的网络工具,仅向经过严格审查的用户在严格限制下开放。(注:Fable 5和Mythos
OpenAI 牵头推动100个签署方共同推进网络防御
OpenAI的公开信开篇指出:“我们只有有限的时间窗口来加强网络防御。” 图片来源:Getty Images包括亚马逊云服务(AWS)、谷歌和微软在内的多家科技巨头敦促各国政府为防御工具提供资金支持,而批评者则指责这份宣言是出于私利随着人工智能模型在攻击和保护数字系统方面的能力日益增强,超过100家科技、网络安全和金融服务机构已与OpenAI联名发表公开信,呼吁全球立即大幅加强网络防御。这封公开信
相关专题推荐
评论 (0)
0/500
Sysdig 记录了首例已知的代理型勒索软件案例,并将其命名为 JadePuffer。图片来源:Sysdig
Sysdig 披露,这种基于代理的人工智能勒索软件已在一次成功的攻击中被部署,而威胁研究高级总监迈克尔·克拉克(Michael Clark)则对未来可能出现的情况发出了警告。
研究人员记录了首个大型语言模型(LLM)从头到尾自主执行整个勒索软件攻击过程的案例。
Sysdig 威胁研究团队已确认了一起被其描述为“由大型语言模型端到端驱动的完整勒索行动”。
该威胁行为者被 Sysdig 命名为 JadePuffer,它展示了人工智能系统如今如何在无需人工干预的情况下执行复杂的多步骤技术任务。
该自主代理成功入侵了受害者的数据库服务器,并执行了从侦察到接管服务器的各项任务。
当某些步骤失败时,系统能以机器级速度自行修正。
具备自我叙述能力的自主行为
据 Sysdig 称,JadePuffer 通过自然语言处理展示了推理能力。该系统会优先处理目标,并实时调整操作策略,利用修改后的参数重试失败的步骤。

研究人员记录了一个案例:该自主系统在31秒内,从登录失败转为成功修复。
该有效载荷包含自我叙述功能,可解释其推理过程,这让我们得以一窥大型语言模型(LLMs)如今如何评估技术状况并动态调整策略。
通过AI基础设施实现初始访问
入侵入口是 CVE-2025-3248,这是 Langflow 中一个因身份验证缺失导致的漏洞。
Langflow 是一个开源的大语言模型构建框架,该漏洞允许攻击者在主机上执行 Python 代码。
据 Sysdig 称,Langflow 部署环境通常直接面向互联网,对恶意攻击者极具吸引力,因为这些服务器通常存储着 API 密钥和云凭证,且往往缺乏网络控制措施。
一旦代理获得执行权限,它便会扫描环境,搜寻来自 OpenAI、Anthropic、DeepSeek 和 Gemini 等提供商的 LLM API 密钥,以及云凭证、加密货币钱包、数据库凭证和配置文件。
运行勒索软件的门槛已降至运行一个代理所需的成本,而如果该代理是通过 LLMjacking 利用被盗凭据运行的,那么攻击者的成本几乎为零。
——Sysdig 威胁研究高级总监迈克尔·克拉克
该系统在扩展访问权限之前,先收集了云凭证和 API 密钥。
它从 Langflow 的 PostgreSQL 数据库中提取数据,恢复了存储的凭证、API 密钥和用户信息,随后删除了自己创建的临时文件。
自适应凭证提取方法
该代理程序对内部网络进行了探索,搜寻数据库、存储系统和密钥管理服务。
最终,它定位到一台 MinIO 对象存储服务器,并从配置文件中识别并提取了更多凭据。
当首次尝试未果时,该系统会自动调整其方法。
为了保持持久性,该代理在遭到入侵的 Langflow 服务器上安装了一个计划任务(cron 任务)。该任务每 30 分钟与攻击者控制的基础设施联系一次。
随后,该自主系统转向了一台面向互联网、运行 MySQL 和阿里巴巴 Nacos 的生产服务器。
利用 MySQL 的 root 凭据,该代理同时利用了多个已知的 Nacos 身份验证漏洞。该 root 凭据的来源尚不明确。
实时错误纠正能力
该系统向平台数据库中植入了一个后门管理员账户。当首次登录尝试失败时,它分析了错误并调整了策略。
据 Sysdig 称,该代理在 31 秒内无需人工干预便成功重新获得了访问权限。这一过程证实了 LLM 具备自主进行技术调试的能力。
在获得管理员权限后,该系统进入最后阶段,对受害者的 Nacos 配置数据进行了加密,并用一份包含付款说明的勒索通知替换了原有数据。
Sysdig 威胁研究高级总监 Michael Clark | 图片来源:Sysdig(经修改)
Sysdig 威胁研究高级总监迈克尔·克拉克(Michael Clark)撰写了关于 JadePuffer 的分析报告。
“一个自主代理对目标进行了推理分析,收集并复用了凭证,进行了横向移动,建立了持久化机制,并摧毁了一个数据库,在此过程中全程叙述了自己的意图,”他表示。
对自主AI系统的影响
据迈克尔称,这些单独的技术既不新颖也不复杂。值得注意的是,一个AI模型将它们整合成针对互联网基础设施的完整攻击行动。
“运行勒索软件的门槛已降至运行一个代理所需的成本,而如果该代理是通过LLMjacking利用被盗凭证运行的,那么攻击者的成本几乎为零,”他指出。
这可能意味着自主AI行动的准入门槛已大幅降低。
迈克尔认为,随着自主工具的日趋成熟,此类攻击活动的规模和范围可能会进一步扩大。
该系统在整个过程中具备自我叙述的能力,这可能有助于深入了解自主代理的决策机制。这种透明特性或许正是能帮助防御者理解推理模式、并最终阻止复杂AI系统发起攻击的关键线索。
OpenAI 与 Yubico 合作,通过硬件密钥增强 GPT-5.6 的安全性
Yubico首席执行官杰罗德·张 | 图片来源:YubicoOpenAI即将推出的GPT-5.6将从9月起强制要求使用硬件支持的通行密钥,Yubico首席执行官杰罗德·张表示,此举证实了其产品是防范账户被盗的首选解决方案。OpenAI 已推出 GPT-5.6 系列模型,声称这些模型在提供前沿级 AI 性能的同时,运行时的令牌消耗更少。该公告为加入 OpenAI“网络可信访问”(TAC)计划的个人成
AI 护栏抑制了进攻性网络安全研究人员
数月来,AI领域的领导者们实施了严格的审查协议和安全护栏,以防止恶意行为者利用他们的模型。然而,这些限制现在正在阻碍合法的网络安全防御者和进攻性网络安全研究人员。今年6月,美国政府禁止出口Anthropic备受期待的AI模型Mythos和Fable。这一决定部分源于有关报告,指出这些模型防止协助网络攻击的安全措施可能被绕过。无论该事件是否真正由越狱担忧引发,Anthropic始终将Mythos定位为一种强大的网络工具,仅向经过严格审查的用户在严格限制下开放。(注:Fable 5和Mythos
OpenAI 牵头推动100个签署方共同推进网络防御
OpenAI的公开信开篇指出:“我们只有有限的时间窗口来加强网络防御。” 图片来源:Getty Images包括亚马逊云服务(AWS)、谷歌和微软在内的多家科技巨头敦促各国政府为防御工具提供资金支持,而批评者则指责这份宣言是出于私利随着人工智能模型在攻击和保护数字系统方面的能力日益增强,超过100家科技、网络安全和金融服务机构已与OpenAI联名发表公开信,呼吁全球立即大幅加强网络防御。这封公开信





首页






