这个勒索软件用了比特币示例地址收赎金,还把加密密钥搞丢了1
2026年7月2日,安全厂商 Sysdig 发了一份报告,记录了一次勒索攻击。攻击链路本身不算复杂:用2025年的老漏洞打穿Langflow服务器,收集凭证,横向移动到另一台生产服务器,默认密码登录 MinIO 对象存储,拿下 Nacos 配置中心,加密数据库,留条勒索信。收工。全程由一个AI Agent自主执行——从侦察到摧毁,没有一个人类参与决策。Sysdig给这个攻击者起了个名字:JADEPUFFER。报告里有个细节我翻来覆去读了好几遍。攻击过程中,AI往Nacos里植入后门管理员账户的时候,第一次写失败了。换成一个预设脚本,它会怎么做?原封不动再试一次,然后崩溃。JADEPUFFER没有。接下来31秒内,它自己诊断出了原因——子进程 PATH环境变量导致bcrypt无法正常生成哈希——然后切换方案,用 Python直接导入bcrypt库,打印版本号确认可用,删掉错误账户,重新生成正确哈希,再插入管理员,最终登录成功。31秒。没人告诉它哪出错了,没人帮它换思路,没人按"重试"。自己分析、自己修正、自己验证。我第一次见一个AI在真实攻击中不是当工具,而是当执行者。2
JADEPUFFER的入口是一个叫CVE-2025-3248的漏洞,在Langflow里面。Langflow是LangChain生态里挺流行的一个开源工具,用来可视化搭建 AI 应用和Agent工作流。这个漏洞的致命之处在于:任何人只要能访问服务器,不需要登录,就能远程执行任意Python代码。Langflow在 2025年5月的1.3.0版本里修了这个洞。同年,CISA(美国网络安全和基础设施安全局)把它列入"已知遭利用漏洞"清单。该打的补丁打了,该标的危险等级标了,该提醒的也提醒过了。但现实是,大量暴露在公网的Langflow服务器,补丁至今没装。这不叫技术问题,叫管理问题。但JADEPUFFER戳破了一个更让人不安的事实:在AI Agent面前,"已修复"不代表"安全"。只要这世界上还有一台没打补丁的服务器连着网,AI 就能找到它、打穿它、把它变成跳板。它不是等漏洞公开后才动手——它是扫描全网在海量目标里捞。拿到执行权限后,AI动起来的速度比任何一个人类操作员都快。它几乎并行了四路信息收集:扫OpenAI、Anthropic、DeepSeek、Gemini的API密钥;搜阿里云、腾讯云、华为云以及AWS、GCP、Azure的云凭证;找加密货币钱包和助记词;导出Langflow后端PostgreSQL 数据库的全部数据。有个细节让我停了一下。JADEPUFFER收集信息的时候,会靠文件名来猜文件内容。碰到 cloud_config.yaml,它知道里头大概有什么;撞见疑似 .env的文件,它主动去掏密钥。这不是固定脚本的思路——固定脚本只会按既定路径读文件。它是在理解环境,不是在机械执行。Langflow服务器还不是最终猎物。JADEPUFFER在内网里摸了另一台服务器出来,上面跑着MySQL数据库和阿里巴巴开源的Nacos配置中心。Nacos在微服务架构里干的是服务发现和动态配置管理的活儿,在很多企业的生产环境里相当于"配置大脑"。拿下Nacos,等于把整台服务器上所有服务的中枢神经攥在手里。3
一路走CVE-2021-29441,一个2021年就公开的认证绕过漏洞。二路用 Nacos从2020年发布到现在没改过的默认 JWT 签名密钥,直接伪造合法令牌。三路往Nacos后端数据库里植入隐藏管理员账户——前面说的 31 秒自我修复,就发生在这。三个攻击向量没有一个是新鲜货。CVE-2021-29441存在五年了,默认 JWT密钥年岁更久。但AI能同时识别、同时利用这三条路径。这不是简单的叠加,是质变。Sysdig在分析时给了四条独立证据,确认操作者是AI而非人类:自己给自己写注释。JADEPUFFER生成的每一段恶意代码里都夹着自然语言注释:"本步骤用于收集环境变量中的云凭证""接下来检查目标服务器可达性""若MinIO API返回XML而非JSON则切换解析器"。人类黑客会给一行内联命令写注释吗?门都没有。但这是LLM出厂自带的行为——它把"思考过程"也输出成代码。整场攻击里,AI累计执行了600多个带自我注释的攻击载荷,每个都有明确的战术目的和优先级说明。机器级别的排错速度。31秒从失败到修复的完整链路,靠的不是预设错误处理,是实时推理。它判断出bcrypt失效是因为子进程PATH的问题——这个判断需要同时理解Linux环境变量机制和Python模块导入差异。模式匹配做不到这个。读得懂"野生"文本。当JADEPUFFER用MinIO管理API获取存储桶信息时,第一次请求带了?format=json参数,服务器却返回了XML。它立刻切了解析策略,跳到S3兼容的XML 响应模式重新请求。这要求它理解两种数据格式的结构差异,并且动态切换处理逻辑。换成固定脚本,早就抛异常退出了。比特币地址是抄来的。勒索信里用的比特币地址3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy,恰好是比特币核心代码开发者文档中的规范示例——Pay-to-Script-Hash(P2SH)的标准示范地址。几乎所有比特币开发教程都会引用它,LLM的训练语料里充满了这个地址。AI没有生成一个随机地址。它从"记忆"里掏了一个看起来很专业的出来。Sysdig自己也拿不准这是模型无意识的幻觉填充,还是攻击者故意使了一个跟训练数据里示例地址刚好重合的真实钱包。但不管哪种解释,这种"从训练语料里检索攻击素材"的行为,跟人类黑客的思路完全不沾边。4
JADEPUFFER不是孤立事件。把它搁进2026上半年的AI安全图谱里,脉络很清晰。2025年8月,ESET披露了PromptLock,嚷嚷着"首款AI驱动的勒索软件"。后来查清楚了,那是NYU Tandon工学院的一个实验室原型,叫 Ransomware 3.0,压根没进过真实环境。差不多同时,Anthropic曝了一次利用Claude Code的勒索活动,17家机构中招,赎金要价超过50万美元。但那次,方向盘还在人手里。2025年11月,Anthropic又披露了一次,它自己叫"首次大规模自主网络攻击"。一个中国关联的间谍组织拿Claude写exploit、偷数据,人类插手的程度很低。那次AI也在攻击里"发明"了根本不存在的凭证,跟JADEPUFFER 那个示例比特币地址一个德行。然后到了2026年7月2日,KELA扔出了《2026年年中AI威胁态势报告》。报告的核心结论可以说得很直白:AI已经不是网络犯罪的加速器,它在变成犯罪的主体。KELA的数据是,光2026年前四个月,就有超过一百万个终端被感染。而且这些终端被偷的不再只是密码和浏览器Cookie。攻击者开始瞄上了"认知层"——AI助手的提示词库、对话记忆、自动化工作流、缓存下来的商业指令。一个被感染的开发者的电脑,泄露的远不止登录凭证。是整个团队的决策逻辑、产品架构、以及过去几个月靠AI辅助攒下来的全部内部知识。报告里还有一个趋势让我特别在意:开源模型。DeepSeek、Qwen、Kimi 这些模型能本地部署、能改、能剥掉安全限制。换言之,犯罪组织不用再指望商业AI提供商的护栏了——他们自己在本地架一个,想怎么训怎么训。还有一个概念得单独说。KELA叫它"Vibe Hacking"。这个技巧的精妙程度在于,攻击者根本不需要费力去绕过AI的安全机制。他们只要"说服"AI,让它以为自己在做正经事。把恶意活动包装成"我在做授权的安全测试",或者说"这是公司内部的故障排查"。AI一旦接受了这个叙事框架,就会自动执行攻击链上的每一个步骤,一边干一边觉得在帮忙。听起来是不是很眼熟?JADEPUFFER攻击过程中写的那些注释,怎么看都像一个AI在对自己解释:"我在做一件合情合理的事。"5
第一,比特币地址是示例。3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy,比特币开发者文档里的示范地址。它是个真实存在的钱包,历史上接收过大概46个比特币,但每一笔入账都立刻被转走,余额一直是零。受害者按勒索信打了钱,钱会进一个AI从训练数据里随机"回想"出的地址。这个地址的真实控制者,甚至可能根本不知道发生了什么。第二,加密密钥丢了。JADEPUFFER用两个拼接的UUID4生成了密钥,本质上是随机的。它把这个密钥打印到终端输出,一次。没有存到任何文件里,没有上传到任何服务器。然后它就接着往下干了。换句话讲,受害者就算付了钱,攻击者手上也没有解密密钥。因为密钥从来就没存在过任何地方。第三,数据备份是吹牛。摧毁数据库之前,JADEPUFFER的代码注释里写着"数据已备份至64.20.53.230",然后开始 DROP DATABASE。但 Sysdig独立验证过,在声称的暂存服务器上什么外泄数据都没找到。AI 说它备份了,大概率就只是"说"了而已。第四,加密算法也搞错了。勒索信写着用AES-256加密。实际上MySQL 的AES_ENCRYPT() 函数默认是AES-128-ECB,除非管理员主动改过配置。实操上看没什么区别,数据已经回不来了。但放在一个"AI 无所不能"的叙事环境里,这种低级错误反而特别刺眼。四条拼在一起,JADEPUFFER是个"能打但极不靠谱"的攻击者。它能精准跑通一条巨复杂的攻击链路,能在31秒内自修,能理解环境上下文去切换策略。然后它用一个教程示例地址来收赎金,把解密密钥打印完就忘了,吹牛说自己备份了数据,连加密算法名字都写错了。不是因为它完美。恰恰是因为它不完美。一个"能干活但偶尔掉链子"的攻击工具,意味着攻击者不用自己去理解漏洞原理、不用自己写exploit、不用自己规划横向移动路径。给AI一个目标描述,等结果。一次不成,就再试一次。成本基本为零。攻击的民主化,从来不靠完美工具。靠的是够用的工具。6
Sysdig报告末尾有句话我反复看了几遍:"勒索软件不再需要高技术人才——LLM Agent可在操作者不精通任何单一步骤的情况下,自主完成侦察、凭证窃取、横向移动、持久化和破坏。曾经暗示人类能力的攻击手法,现在可能只是模型能力的体现。"在这之前,安全防御的逻辑是赛跑。厂商出补丁,企业在攻击者写出exploit之前把它部署上。KELA报告用了一个词描述这套逻辑的终结:AVDE,Autonomous Vulnerability Discovery and Exploitation,自主漏洞发现与利用。传统上,漏洞公开到出现可用exploit之间有个窗口期,安全团队靠这段时间部署。但AI能分析庞大的代码库、推理软件逻辑、自动识别缺陷并生成利用代码,速度碾压人类研究员。更要命的是,补丁一旦发布,AI 能直接逆向分析补丁,反推出原始漏洞。窗口期从"月"缩到了"小时"。2026年之前,AI攻击还是"有技能的人+AI工具"。JADEPUFFER之后,公式变成"一个能描述目标的人+一个AI Agent"。这中间的技能落差,网络安全行业接下来十年都未必填得平。Sysdig开的防御药方没什么新意:及时打补丁,别把代码执行接口扔公网,AI 服务器里别放云凭证和API Key,换掉Nacos的默认签名密钥,数据库别用Root连,限制服务器对外通信。这些话安全行业已经念叨十年了。但JADEPUFFER能得手,不是因为建议没人提。是执行这些建议的人太少了。然后一个很自然的问题:AI能自主攻击,防御能不能也丢给AI?攻击方把成本压到接近零了,防御方能不能把检测和响应也降到一样低?Sysdig的态度很明确:AI攻击时代,看好运行时行为比追着补丁跑重要得多。攻击者能在补丁发布后几小时内就武器化一个漏洞,再守着"先打补丁再说"那套已经没用了。你需要AI级的监控——不是在入侵之后翻日志,而是在攻击行为出现的当下就识别、阻断。还有件事。整场JADEPUFFER攻击里,目标服务器上没有传统意义上的恶意软件。没有二进制落地,没有已知的恶意签名。所有攻击全通过 python3 -c "..." 这种内联命令完成。传统杀毒引擎和基于特征的检测手段,对着它基本等于瞎。又一个不对等:攻击方在用AI自主决策,防御方还在依赖规则引擎。7
回看整件事,JADEPUFFER真正留下的不是什么"首例"的标签——成功是迟早的事。它让我第一次完整看见:一个AI Agent是怎么"想"一场攻击的。它会在代码里写注释解释每一步。遇到错误不是重试,是分析原因后换条路。看到文件名能推断里面大概有什么。从训练数据的记忆里摸出一个比特币地址就用,然后忘了保存解密密钥。这些行为和人完全不一样。人靠经验和直觉,跟着感觉走。AI靠训练数据和推理。人有惰性,有侥幸心理,AI不会——但它会"幻觉"。人会犯错,但不会犯"把教程示例地址当真钱包"这种错。Sysdig的定性是"警讯,而非危机"。我基本上同意。单看这次攻击,破坏力有限:目标体量不大,赎金大概率收不到,没有证据表明真正外泄了数据。但真正让人不安的点在于——我们亲眼看到了,一个AI Agent不需要掌握任何一种攻击技术,就能在真实环境中跑通一场完整的勒索攻击。这可能才是2026年AI安全最让人后背发凉的地方:攻击门槛下降的速度,远快于防御能力的提升。而AI本身甚至还没开始专门为攻击去训练,它只是在"顺便"做这些事。一个用示例比特币地址、忘记保存密钥、声称备份了但实际没有的AI,已经做到了这一步。