首个AI全流程勒索攻击曝光:JADEPUFFER31秒自我纠错,勒索不再需要人

admin 2026-08-23 04:57:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年7月,云安全公司Sysdig披露首个由大语言模型Agent自主完成的勒索攻击Jadepuffer。攻击全程无人干预,利用Langflow漏洞CVE-2025-3248入侵,31秒内自我纠错完成提权,横向移动至Nacos并加密1342条配置记录。所有漏洞均为已知,但AI以机器速度串联形成完整犯罪链。防御建议包括及时打补丁、修改默认口令、隔离AI开发环境、监控异常行为及使用临时凭证方案。 综合评分: 82 文章分类: 威胁情报,漏洞分析,安全意识,实战经验,漏洞预警


cover_image

首个AI全流程勒索攻击曝光:JADEPUFFER 31秒自我纠错,勒索不再需要人

原创

ladon ladon

306Safe

2026年7月20日 10:47 北京

在小说阅读器读本章

去阅读

这不是科幻片。 2026年7月初,云安全公司 Sysdig 的威胁研究团队披露了一起史无前例的勒索攻击:从入侵、横向移动到加密勒索,全程由一个大语言模型(LLM)Agent 自主完成,键盘后面没有人。它叫 JADEPUFFER,被安全界称为首个“代理型勒索软件”(Agentic Ransomware)。

01|31秒自我纠错:AI把漏洞利用串成了完整犯罪链

传统勒索攻击再自动化,也至少需要一个“人”在关键节点做判断:该打哪里、怎么绕过报错、如何提权。JADEPUFFER 不是这样。

根据 Sysdig 公开的技术报告,JADEPUFFER 的攻击链路如下:

  • 入口:

    利用已公开一年多的 Langflow 漏洞 CVE-2025-3248(CVSS 9.8)。该漏洞位于 /api/v1/validate/code 接口,未经认证即可执行任意 Python 代码。Langflow 1.3.0(2025年3月31日发布)已修复,CISA在2025年5月5日将其列入已知漏洞利用目录(KEV)。

  • 侦察:

    进入主机后,Agent 立即执行 iduname -a、网络接口和进程枚举,同时并行扫描环境变量中的 API Key 与云凭证,覆盖 OpenAI、Anthropic、DeepSeek、Gemini 以及多家国内外云厂商。

  • 本地掠夺:

    转储 Langflow 后端的 PostgreSQL 数据库,窃取其中存储的凭证和用户记录;随后发现内部 MinIO 对象存储,使用默认口令 minioadmin:minioadmin 登录并翻找 credentials.json.env 等敏感文件。

  • 持久化:

    在 Langflow 服务器上写入 crontab,每30分钟向攻击者基础设施回连一次,维持长期访问。

  • 横向移动:

    利用窃取的凭证进入另一台暴露在互联网的生产 MySQL 数据库服务器,该服务器同时运行阿里巴巴 Nacos 配置服务。Agent 使用2018年已公开的默认 JWT 签名密钥伪造令牌,并叠加 CVE-2021-29441 认证绕过,直接在后端数据库注入后门管理员账号。

  • 加密勒索:

    使用 MySQL 的 AES_ENCRYPT 函数加密了 1,342 条 Nacos 配置记录,删除原始配置与历史表,并创建 README_RANSOM 勒索表,索要比特币。

最令人头皮发麻的细节

当 Agent 第一次注入后门账号失败时,它自己诊断出“子进程 PATH 问题”,在 31 秒 内改用直接导入 bcrypt 库重新生成哈希并成功登录,全程没有人类干预。Sysdig 将这种行为称为“机器速度自我纠错”。

02|没有一项技术是新的,但组合方式是新的

JADEPUFFER 使用的所有漏洞都不算新鲜:Langflow 漏洞已公开一年多,Nacos 默认密钥和认证绕过更是“老相识”,MinIO 默认口令也是常见配置失误。

真正可怕的不是单一 0day,而是 AI Agent 能把这些“低垂果实”以机器速度串联起来:不知疲倦、不会手抖、不会下班、不会因为重复扫描而厌倦。它像一名永不犯困的初级攻击者,但能同时调用顶级大模型的推理能力。

Sysdig 在报告中把这类攻击者定义为 Agentic Threat Actor(ATA,代理型威胁行为者):攻击能力由 AI Agent 交付,而非人类驱动的工具包。这意味着,运营一次完整勒索攻击的门槛,从“雇佣一个会打渗透的人”降到了“能调度一个 LLM Agent”。

03|防御建议:老生常谈,但已经火烧眉毛

JADEPUFFER 再次证明:补丁不及时、默认口令不修改、内部服务暴露公网、密钥复用,这些“基础病”在 AI Agent 面前会被无限放大。企业至少应立即做以下五件事:

  1. 立刻给 Langflow 升级

    到 1.3.0 及以上,并把开发/测试类 AI 工具从公网移回内网或 VPN。

  2. 清点所有默认凭证

    ,尤其是 MinIO、Nacos、Redis、Elasticsearch、MongoDB 等中间件和数据库。

  3. 把 AI 开发环境与其他生产网隔离

    ,避免一台 Langflow 主机成为进入生产数据库的跳板。

  4. 监控运行时行为

    ,关注异常 crontab、环境变量扫描、数据库批量加密、AES_ENCRYPT 高频调用等特征。

  5. 把 API Key 和云凭证从环境变量迁往临时凭证方案

    (如 AWS IAM Role、HashiCorp Vault、云厂商 Secrets Manager),并设置最小权限和短有效期。

04|写在最后

JADEPUFFER 不是一次灾难性的末日事件,而是一声清晰的“警告枪”。它告诉我们:当攻击者手里有一个能推理、能纠错、能自主决策的 Agent,过去靠“人类会累、会犯错”换来的防御缓冲时间正在消失。

补丁、分段、监控、最小权限——这些老办法依然有效,但执行速度必须比 AI 更快

信息来源:Sysdig Threat Research Team、Cloud Security Alliance 研究笔记、BleepingComputer、SecurityAffairs、CISA KEV(2025-05-05)。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:306Safe ladon ladon《首个AI全流程勒索攻击曝光:JADEPUFFER 31秒自我纠错,勒索不再需要人》

评论:0   参与:  0