夜雨聆风学习资料网

ARTICLE · 1042848

当勒索软件用上AI:攻击者已经不需要人了

当勒索软件用上AI:攻击者已经不需要人了

这两年,关于"AI会不会取代人"的讨论铺天盖地。

但很少有人认真想过一个问题:

当攻击者把AI用在了勒索攻击上,最先被取代的,可能是攻击者自己。

这不是科幻片。SOCRadar 的研究人员刚刚记录了一起真实事件——一个名为 JADEPUFFER 的勒索行动,从踩点、入侵、加密到勒索,全程由 AI 智能体(Agent)自主完成,几乎没有证据显示有人类在背后点头批准。

过去我们常说,网络攻击是一场耐心与技术的较量。

现在,较量还在,但对手换成了不知疲倦、不犯困、几秒就能调整策略的机器

今天这篇文章,兰花豆就带大家把这起事件掰开揉碎,看清一件事:AI 改变的不是攻击的"手段",而是攻击的"速度"。

01 一个真实的"无人"勒索事件

JADEPUFFER 被定性为"智能体勒索软件"。

它和以往最大的不同,不是技术多新,而是角色变了。

过去的勒索软件,AI 顶多帮忙写个钓鱼邮件、生成一段代码片段。人,始终是那个做决定的"大脑"。

JADEPUFFER 不一样。你给它一个目标、一套工具,它自己就干了:

● 自己执行命令 

● 自己读取结果 

● 自己调整打法 

● 自己一路走向勒索

它盯上的是一台暴露在互联网上的 AI 工作流服务器,偷凭据、摸数据库、加密记录、留勒索信,一条龙全包。

更狠的是,它后来还专门部署了一个叫 ENCFORGE 的锁定器,专门冲着模型文件、训练数据、向量数据库去的。

——是不是细思极恐?

你辛辛苦苦训了几个月的大模型,在攻击者眼里,已经成了和数据库一样值钱的"人质"。

02 入口有多简单:一个漏洞就够了

说到这,你可能以为这是多高深的组合拳。

恰恰相反。SOCRadar 说得很直白:这次的变化,不依赖任何新方法。

它只是把一堆我们早已熟悉的"老毛病",交给了一个会自己动脑子的 Agent:

● 暴露在互联网上的服务 

● 没及时打的补丁 

● 出厂默认的弱口令 

● 到处乱放的密钥和凭据

JADEPUFFER 的入口,是 CVE-2025-3248。

这是 Langflow 代码校验端点的一个"认证缺失"漏洞。说人话就是:攻击者不用登录,就能在一台有漏洞的机器上直接跑 Python。

任何把 Langflow 暴露在外网的部署,都等于在门上贴了张纸条:"钥匙在垫子底下,随意。"

我的判断是:真正危险的从来不是某个漏洞本身,而是我们明知道有漏洞,却还把它敞着口子放在公网。

03 它有多"快":31秒修复一次登录

这才是 JADEPUFFER 最让人后背发凉的地方——速度。

它不是"跑一遍脚本就走",而是会看结果、会纠错、会迭代。

研究人员观察到几个细节:

● 一次登录失败后,它 31 秒就自己修好了 

● 用 Nacos 公开的默认签名密钥,伪造了一个 token 

● 顺手给自己插了一个后门管理员账户 

● 一口气加密了 1342 条配置记录,删掉原表,留下勒索信

在一段很集中的时间里,它打出了 600 多个"有目的"的载荷。

更离谱的是,这些载荷里还带着自然语言注释,解释自己每一步在干嘛;而且有证据表明,它能跨会话记住上下文——上一轮干到哪了,下一轮接着干。

这已经不是脚本小子了。这是一个有记忆、有策略、会复盘的数字攻击者。

——过去一次勒索攻击,从入侵到破坏,往往要几周甚至几个月。

——现在呢?可能就是几个小时,甚至更短。

04 它盯上了 AI 自己

如果说前面的动作还在"传统勒索"范畴,那 ENCFORGE 就真正戳到了 AI 时代的软肋。

这是一个针对 AI/机器学习环境的锁定器,瞄准约 180 种文件扩展名,专门冲着这些资产去:

● 模型检查点(model checkpoint) 

● 向量数据库(vector database) 

● 嵌入索引(embedding index) 

● 训练数据集(training data)

问题在于:传统备份方案,根本没把这些当回事。

很多公司的备份计划, cover 的是数据库、文件共享、邮件。但你那几个 G 的模型权重、那套向量库、那份标注了半年的训练集呢?

——如果攻击者把你的模型一把锁死,你的"AI 业务"是不是直接停摆?

——而如果你的备份里没有这些 AI 资产,所谓的"恢复",恢复了个寂寞?

这不是假设。JADEPUFFER 已经把这层窗户纸捅破了。

05 防守方怎么办:用机器速度对抗机器速度

看到这,安全同行们可能有点焦虑。

别急。焦虑之后,得有办法。

需要说清楚的是:也不是每次勒索都完全无人。SOCRadar 的 FortiBleed 研究就展示了一种"中间形态"——一个 14 智能体的框架帮攻击者搞漏洞研究、写验证工具、出攻击剧本,但真正动手入侵的,还是人。

区分这俩形态有意义,但结论是一样的:无论半自动还是全自动,攻击所需的"时间"和"门槛"都在大幅下降。

一个 Agent 能在命令失败后继续跑,能处理海量信息,能在凌晨三点你睡着时悄悄推进,没有人类攻击者那种会暴露自己的犹豫和失误。

那防守方怎么接招?兰花豆给你几条实在的建议:

📌 先摸清家底:把互联网可达的 AI 工作流平台、代码执行端点、管理后台、数据集存储,全列出来。

✅ 快打补丁:CVE-2025-3248 这类入口漏洞,别拖。CISA 已经专门发过 Langflow 漏洞警告。

✅ 强认证 + 清默认口令:MinIO、Nacos 这类组件的默认凭据,必须改,必须关。

✅ 密钥别放网页可访问的配置文件:API key、云凭据、数据库密码,别写进 web 能读到的地方。

✅ 限制出站连接:被控主机往外连的口子,能收就收。

✅ 盯异常节奏:短时间内大量重复命令、每固定间隔连一次的定时任务(JADEPUFFER 就留了个每 30 分钟心跳一下的计划任务),都是红旗。

✅ 备份要把 AI 资产算进去:模型、向量数据、训练集,做离线、不可改的副本。演练时,请默认"入侵者几小时内就能从访问走到破坏"。

总结

看完 JADEPUFFER,兰花豆最大的感受只有一句:

过去我们担心"黑客太强",现在我们更该担心"黑客不再需要亲自上场"。

AI 没有发明勒索软件,但它把"从一次小失误,到一场大破坏"之间的距离,压缩到了以小时计。

这是坏事,也是警钟。

真正会被时代甩下的,不是某一个安全岗,而是那种"漏洞敞着、口令默认的、还指望对手慢半拍"的侥幸心态。

大浪淘沙始见金。AI 让攻击提速,也逼着防守必须提速。愿每一个还在网安赛道上死磕的安全人,都能把"机器速度"握在自己手里,而不是留给对手。

你怎么看 AI 智能体接管攻击这件事?欢迎评论区聊聊。

END

推荐阅读

JumpServer越权漏洞:URL里加个参数,管理员Access Key直接裸奔

2026-09-19

网信办最新通报的10个案例,每一个都像在说你公司

2026-09-18

湖南7家大模型运营单位出现安全围栏漏洞

2026-09-17

网络安全的春天,真的来了

2026-09-13

微信史诗级零点击漏洞:一通语音电话,账号就被隔空接管

2026-09-11

相关学习资料