以前我们谈 AI,常说它会写文案、做表格、翻译、画图。 现在这条新闻提醒我们:AI 还能自己找漏洞、偷密钥、横向移动,最后把数据库加密掉。
据 IT 之家转引 Sysdig 报告,安全团队第一次记录到一例由 AI Agent 自主完成的勒索攻击。攻击者被命名为 JADEPUFFER。它不是只会“照着人类指令点一下”,而是能把侦察、入侵、收集凭证、权限提升、数据加密、留勒索信息这条链路自己串起来。
这件事最吓人的地方,不是某一个漏洞,而是攻击方式已经从“人指挥工具”变成了“AI 自己跑流程”。

攻击链路图
这次到底发生了什么
按 Sysdig 的公开说法,这次攻击的起点,是一台暴露在互联网上的 Langflow 服务。攻击者利用相关漏洞远程执行代码,接着开始自动化收集目标机器上的敏感信息:
OpenAI、Anthropic、DeepSeek、Gemini 等模型服务的 API 密钥 阿里云、腾讯云、华为云、AWS、Google Cloud、Azure 等云平台登录凭证 数据库账号、配置文件、加密货币钱包地址、助记词等信息 Langflow 所连接的 PostgreSQL 数据库内容
随后,它又把目标往外扩:
进入 MinIO 对象存储 读取包含密钥的配置文件 尝试建立计划任务,维持持续控制 横向移动到运行 MySQL 和 Nacos 的另一台服务器 通过数据库账号和 Nacos 的身份认证问题,拿到更高权限 最终把 1342 条配置数据加密,并留下勒索信息
更让人后背发凉的是:在首次创建管理账号失败后,它没有停下来等人救场,而是在 31 秒内自己分析错误、重新生成密码哈希、删除失败账号、再创建管理员并验证登录。
换句话说,这不是“一个脚本跑坏了”,而是一个会自己纠错的攻击流程。
真正可怕的,不是 AI 会攻击,而是它会“串联攻击”
很多人听到这类新闻,会下意识以为:
“那只是黑客用了 AI。”
但这次公开出来的信息,恰恰说明事情往前走了一步:AI 不只是帮人提速,它开始接手‘判断下一步做什么’。
这意味着什么?
1. 攻击不再完全依赖人盯着
过去的攻击链,很多步骤都需要人实时操作: 侦察、判断、尝试、失败、换策略、再试。
现在,AI 可以把这些动作连成一条流水线。人不需要每一步都在场,甚至不需要懂得每一步细节。只要给它一个目标,它就能自己找路。
2. 速度会变成普通人的安全压力
对企业来说,最麻烦的不是“AI 能不能攻破最顶级系统”,而是它会把原本需要几小时、几天的操作,压缩到几分钟甚至更短。
这对小公司、中小团队、个人开发者尤其危险。因为很多人的安全习惯,还停留在“等有空再改密码”“这台机器应该没事”“先把服务跑起来再说”。
而 AI 不会等你有空。
3. 漏洞不是新出现的,但“被串起来”的方式变了
Sysdig 这次提到的几个关键点,其实并不新:
暴露在公网的服务 默认密码 配置文件里放密钥 数据库和管理后台权限过宽 旧漏洞没及时修
这些问题以前就有,只是很多时候攻击者要花更多时间手工拼装。现在,AI 让这条链路更自动、更顺滑,也更难被及时拦下来。
普通人和小团队要马上做什么
这篇新闻不是让你恐慌,而是让你别再抱侥幸心理。尤其是普通团队,最该做的不是“把 AI 全关掉”,而是先把底盘收紧。
第一,密钥别再乱放
API key、数据库密码、云平台凭证,不要再明文写进代码库、笔记本、群文件、截图里。 能单独放就单独放,能定期轮换就定期轮换。
第二,默认密码和公网暴露要清掉
很多事故不是“被高阶攻击打穿”,而是“入口本来就开着”。 公网服务能关就关,能加白名单就加白名单,默认账号和默认密码必须第一时间改掉。
第三,权限要做最小化
一个账号不该既能读配置,又能删库,还能开管理员。 越是省事的权限设计,越容易被 AI 或黑客一起利用。
第四,日志和告警要能看到异常
不是非要做大安全平台,至少要知道:
谁在什么时间登录了 谁改了配置 谁导出了数据 谁创建了管理员 谁在短时间内做了大量异常操作
AI 最怕的不是“绝对安全”,而是刚开始动手就被看见。
写在最后
AI 这次不是先替代了谁,而是先放大了谁的漏洞。 它能帮你提效,也能帮攻击者提速。
所以,真正值得紧张的不是“AI 会不会变坏”,而是:你的系统、权限、密钥和流程,能不能扛住一个不睡觉、不会犹豫、还能自己纠错的攻击流程。
如果说过去的安全威胁是“黑客拿着工具箱”,那现在的威胁更像是:工具箱自己长出了脑子。

安全防守清单
先别急着讨论 AI 会不会失控,先把你手里的门锁上。
夜雨聆风