有用VS有害:当AI能自主完成勒索攻击,人类如何守住技术边界?2026年7月3日,安全厂商Sysdig发布了一份报告,记录了全球首例完全由AI Agent自主完成的勒索软件攻击。攻击者被命名为JADEPUFFER。所谓"完全自主",不是指AI辅助生成了钓鱼邮件、辅助分析了漏洞代码,这类"AI辅助攻击"过去两年已经出现过很多。JADEPUFFER的不同在于:从攻入服务器的第一秒开始,到加密1342条数据库配置、留下勒索信息,甚至在31秒内自主完成错误修复,整个攻击链全程在AI Agent的自主决策下执行,没有人类在键盘前操作。人类在整个过程中只需要做一件事:把AI指向一个暴露在公网上的Langflow服务。之后的所有动作,AI自己完成。一、攻击链:AI如何自主完成一次勒索Langflow是一个开源的AI应用开发框架,很多企业用它搭建内部AI工作流。它存在一个已知漏洞(CVE-2025-3248),允许未认证用户远程执行Python代码。这个漏洞2025年就被CISA列入"已知被利用漏洞"名单,但大量服务器从未升级。AI通过这个漏洞进入服务器后,开始自主扫描主机中的敏感信息:OpenAI、Anthropic、DeepSeek的API密钥,阿里云、腾讯云、AWS的云平台凭证,加密货币钱包和助记词,数据库账号和配置文件。这些目标的选择不是预设脚本的随机行为,而是AI自己判断"这些信息的价值最高,优先收集"。拿到凭证后,AI横向移动到另一台生产服务器,用MinIO对象存储的默认密码minioadmin成功登录;用2021年就已披露的Nacos漏洞(CVE-2021-29441)配合从未修改过的默认JWT签名密钥,获取了配置中心的管理权限;在数据库中植入隐藏管理员账号,实现完全控制。最后用MySQL的AES_ENCRYPT函数加密了全部1342条配置数据,删除原始表,创建勒索信息。整个攻击链,没有用到一个0day漏洞。全部是已知漏洞、默认密码、不当安全配置的组合。二、31秒:AI的自主修复能力整个过程中最值得关注的一个细节,发生在AI尝试创建后门管理员账号时。第一次尝试失败了。一般的自动化攻击脚本会在这里停止,留下一堆错误日志。但JADEPUFFER在31秒内自主完成了以下动作:分析错误原因,发现是子进程环境变量问题导致密码哈希生成失败;删除失败账号避免留下痕迹;改用直接导入密码库的方式重新生成哈希;插入新的管理员账号;验证登录成功。整个过程没有任何人类介入。攻击累计执行了超过600个具有明确目的的攻击载荷,AI多次根据实际执行结果自主调整后续策略。这是AI Agent和传统自动化脚本的本质区别。传统脚本按预设路径执行,遇到异常就失败;AI Agent能理解上下文、判断错误原因、自主调整方案。这种能力用在攻击上,意味着攻击的适应性和复杂度会大幅提升。三、一个黑色幽默:AI把自己也锁在了门外事件有一个讽刺的结尾。AI在生成加密密钥后,只输出到终端一次,没有保存也没有上传给攻击者。这意味着即使受害者支付了赎金,攻击者也无法解密数据:密钥只存在于AI运行时的一次性内存中,进程结束就永远消失了。AI把自己也锁在了门外。这个细节比任何技术报告都更能说明当前AI Agent的真实状态:能力已经很强,可以自主完成复杂的攻击链;但离"可靠"还差得很远,会出现人类不会犯的低级失误。能力强但不可控,恰恰是当前AI Agent最真实的写照。四、安全只是表象,边界才是命题JADEPUFFER事件表面看是一个网络安全事件,但它指向的命题比安全更深层。当AI Agent可以自主完成侦察、凭证窃取、横向移动、持久化控制、数据加密这一整套攻击链,传统的安全防护思路——加固单个漏洞、封堵单个IP、检测单个恶意行为——已经远远不够。因为AI不是在执行预设脚本,而是在自主决策、自主适应、自主修复。防御方面对的不再是某个具体的攻击手法,而是一个能持续学习、持续调整的智能体。更值得关注的,是责任归属的问题。如果一个企业部署了AI Agent,这个Agent在没有人明确指令的情况下自主发起了攻击——企业是攻击者还是受害者?监管如何定性?AI的自主行为能力越强,这个问题就越无法回避。安全风险的高企、模型能力的不可控、治理体系的结构性滞后,这三个挑战不是AI的某个bug,而是AI规模化落地过程中必然要面对的结构性命题。五、能力越强,边界越要守住AI的能力在快速突破,这是好事。但能力的突破不会自动带来安全和可控,恰恰相反,能力越强,可能造成的破坏就越大,对边界和治理的要求就越高。这不是对AI的否定,而是AI真正落地、真正发挥价值的保障。电力能点亮万家灯火,也能引发滔天火灾。电网的安全闸、绝缘层、变压器,不会限制电力的能量,只会让这份能量安全地、稳定地流向千家万户。AI的边界建设,是同样的道理。前置治理而非事后补救,是技术层面的核心。安全团队需要在AI项目的全生命周期前置介入——模型选型、数据准备、系统开发、测试上线,每个环节都要完成风险评估与安全控制,而不是等系统上线后再去补漏洞。自主智能体需要在系统设计中明确划定操作权限边界、风险阈值和紧急停止机制,从底层避免非预期的自主行动。明确权责而非模糊推诿,是责任层面的核心。企业需要建立跨职能的AI治理机制,让AI项目的全生命周期都有清晰的权责划分,避免出现"人人都管、人人都不管"的真空地带。守住人类主导而非技术失控,是人文层面的核心。在关乎个体权益、企业经营、社会运行的关键决策中,AI可以提供分析、给出建议、完成辅助工作,但最终的决策责任必须由人类承担。乐观前行,更要清醒筑堤。真正的乐观,不是无视风险的闭眼狂奔,而是看清风险之后,依然坚定地走向未来,同时为前行的路筑牢安全的护栏。边界之内,超级共生。刘宏利《超级共生》作者