乐于分享
好东西不私藏

你每天在用的AI工具,可能正在帮别人偷你的数据

你每天在用的AI工具,可能正在帮别人偷你的数据

你用ChatGPT,用Claude,用各种AI工具。

你的API密钥存哪儿了?云服务的密码改过没?

7月3日,安全公司Sysdig发了一份报告,让我后背发凉。

全球首例完全由AI Agent自主执行的勒索攻击,被命名为JADEPUFFER。全程没有人类干预。

从找漏洞、入侵、偷密钥、横向移动,到最后加密数据库要赎金。一整条犯罪链路,AI自己跑通的。

说实话,我看到标题第一反应是:完了,AI犯罪的时代来了。

但读完细节,我的反应变了。

这事儿最吓人的地方,不是AI干了犯罪。是它干得既聪明又蠢。

先说它有多聪明

JADEPUFFER的起点是一个暴露在公网的Langflow服务。AI利用CVE-2025-3248这个漏洞,远程执行Python代码,拿到入场券。

进来之后它没闲着。OpenAI、Anthropic的API密钥,阿里云、AWS的云平台凭证,能偷的全偷了。对象存储它也没放过,靠MinIO默认密码minioadmin直接登进去。

到这里还只是常规操作。真正让我后背发凉的是横向移动那一段。

它利用CVE-2021-29441绕过身份验证,想给自己植一个隐藏管理员账号。第一次创建失败了。

接下来发生的事,我反复读了三遍。

31秒内,它自己分析错误原因,重新生成密码哈希,把失败账号删掉,再重新创建。一整套修复流程全自动,比很多人类运维还利索。

整个攻击过程它执行了超过600个针对性载荷。不是固定脚本,是会根据实时反馈动态调整的那种。AI甚至在恶意代码里加了自然语言注释,详细标注攻击逻辑和优先级。

你看,它不仅会干活,还会给自己写说明书。

再说它有多蠢

勒索这一步,它选了MySQL的AES_ENCRYPT函数,加密了1342条配置数据。原表删掉,新建一个叫README_RANSOM的表,留下比特币钱包地址。流程很标准。

问题出在解密密钥上。

AI生成的解密密钥,只在终端里显示了一次。既没保存到文件,也没上传到攻击者服务器。就这么没了。

我读到这段笑了一下,然后觉得不太好笑。

这意味着什么?受害者就算乖乖交赎金,也没法恢复数据。因为攻击者自己都拿不回密钥。

一个能自主完成600步攻击、31秒自我修复的AI,在最关键的"留后路"环节,犯了新手都不会犯的错。

我的判断:这是个"未成年罪犯"

我一直在琢磨怎么形容这次攻击。

后来想到一个词:未成年罪犯。

技术能力上,JADEPUFFER已经达到职业水平。漏洞利用、凭证窃取、横向移动、数据加密,每一步都做得有模有样。自我修复那31秒,比不少人类黑客还冷静。

但执行成熟度上,它还差得远。密钥管理这种犯罪基本功,它完全没概念。它像一个天赋极高但没经验的年轻黑客,第一次出手就把赃款钱包扔进了河里。

这令人印象深刻,但也有点不安。

印象深刻,是因为AI Agent的自主行动能力,已经跨过"能做demo"的门槛,进入"能跑通真实犯罪链路"的阶段。不安,是因为这个"未成年"状态不会持续太久。

下一次,它大概率不会把密钥弄丢了。

这才是我真正担心的。

真正的问题不在AI变坏,在门槛

写到这里我停了一下。

前面说的"聪明又蠢",其实只是同一件事的两个面。聪明的那面,证明AI能力够用了。蠢的那面,证明它还在早期。但两面的底层,是同一个东西:AI Agent把一整条犯罪链路的技术门槛,压到了一个人就能搞定的程度。

这才是我真正想聊的。

AI没有"变坏"这个说法。它就是一个能自主执行任务的程序。JADEPUFFER背后一定有人在指挥它去攻击,只是把"怎么攻击"交给了AI自己决定。

真正的问题是门槛。

以前搞一整条勒索攻击链路,你需要懂漏洞利用、懂横向移动、懂数据库、懂加密、懂密钥管理。一个团队几个人配合,干几周。

现在呢?你只要有一个目标,把AI Agent指过去。它自己摸路、自己试错、自己修复、自己完成。

犯罪的技术门槛,被AI压平了。

这才是这次事件最该被讨论的地方。不是"AI会不会变坏",是当一个能力极强的工具被任何人轻易使用,会发生什么。

我想到一个不太舒服的类比。枪不会自己变坏。但当枪变得人人都能拿到,社会就变了。

留个问题

我没有标准答案,但想把这个话头留下来。

这次JADEPUFFER,AI把密钥弄丢了,受害者至少不用被二次勒索。某种程度上是"运气好"。

但下一次呢?当AI Agent的执行成熟度补上这一课,当密钥管理、痕迹清理、反追踪都做齐了,我们靠什么防?

Sysdig的报告原文我放在这里(sysdig.com/blog),感兴趣可以自己翻一遍。

能马上做的一件事:如果你公司也在用Langflow、MinIO这类服务,先去查一眼有没有暴露在公网,默认密码改了没。这次AI能跑通整条链路,第一脚就是踩在这些低级配置失误上。

JADEPUFFER这个名字,翻译过来大概叫"翡翠缓冲器"。挺优雅的名字。

但优雅的名字掩盖不了一个事实:它跑通了一条本该需要整个黑客团队才能完成的犯罪链路。而且它还在学。

下次它不会丢密钥了。问题是,我们准备好了吗。