「凌晨三点,一个 AI 自己撬开了服务器、留下勒索信,全程没有人类指挥。」
这是过去一周国内外科技媒体上流传最广的一句话。说实话,第一眼看到的时候,我们和很多读者一样,脑子里同时冒出两个反应:一是「完了,AI 真的开始自己干坏事了」;二是「这种戏剧性的描述,真的经得起查吗?」
带着这两个问题,我们回去翻了 Sysdig 的原始报告、NVD 漏洞库、CyberScoop 对原作者的专访,以及国内媒体的转述版本。结论是:这件事确有其事,但「自主」二字的边界,比你最初听到的版本要微妙得多。
- 1 - 事件还原:这个 AI 自己走完了一整条勒索链
先把事件本身还原一下。
2026 年 7 月初,云安全公司 Sysdig 的威胁研究团队(TRT)发布了一份报告,披露了一起代号 「JadePuffer」 的勒索攻击,时间发生在 2026 年 6 月下旬。Sysdig 给它下了一个相当重的定义:全球首例「agentic ransomware」——由大语言模型(LLM)端到端驱动的勒索行动。报告作者 Michael Clark 是 Sysdig 的威胁研究总监,原话是「一次完整的勒索行动,由 LLM 端到端驱动,而非传统的人类操作工具包」。
突破口是一个叫 CVE-2025-3248 的漏洞。它出现在 Langflow 这个开源框架里——Langflow 是个低代码可视化工具,专门用来搭 AI 应用和 Agent 工作流,在 GitHub 上有 7.9 万颗星,用的人很多。漏洞本身不新鲜:1.3.0 之前的版本,/api/v1/validate/code 这个端点压根没有身份认证,任何人发一个构造好的 HTTP 请求,就能在服务器上执行任意 Python 代码。NVD 给的 CVSS 3.1 评分是 9.8(最高等级 Critical),CISA 已经在 2025 年 5 月 5 日把它列入「已知被利用漏洞」(KEV)目录,厂商早在 2025 年 4 月 1 日就发了补丁——但大量的 Langflow 实例从来没更新过。

图|来源:NVD 官方 CVE-2025-3248 详情页(Langflow <1.3.0、/api/v1/validate/code 未授权代码执行、CVSS 9.8 Critical),截图于 2026-07-09
AI 进入之后做了什么?Sysdig 的实测日志显示,它一口气执行了超过 600 个「有明确目的」的载荷(distinct, purposeful payloads),从扫荡 Langflow 主机上的 OpenAI、Anthropic、DeepSeek、Gemini 等 API 密钥和云厂商凭证,到拿默认账号 minioadmin:minioadmin 撬开内网的 MinIO 对象存储,再到横向跳到一台暴露在公网的生产数据库上——一台跑 MySQL 和阿里 Nacos 配置中心的服务器。最终它用 MySQL 的 AES_ENCRYPT() 加密了 1,342 条 Nacos 配置项,删掉原始表,新建了一张叫 README_RANSOM 的勒索信表,留下一个比特币地址和一个 Proton Mail 邮箱。
最戏剧化的一段是中途。AI 给 Nacos 注入了一个后门管理员账号,第一次登录失败。按传统剧本,脚本报错、退出、等黑客第二天睡醒来调试。但 Sysdig 报告记录的时间是:它只用了 31 秒,自己分析了报错原因(子进程 PATH 问题),改写代码、删掉失败账号、重建、验证通过、继续干。那一段修复代码只有 15 行,但 Sysdig 的判断是——一个人类操作员读完报错、定位根因、起草修复脚本、提交,时间远不止 31 秒。
一个运维朋友听完沉默了半天,说了一句:我们值班的响应 SLA 是 15 分钟,它 31 秒。
- 2 - 真相的另一面:枪是它自己开的,但枪、靶、子弹都是人备好的
故事讲到这儿,听起来确实像「AI 已经能自己当黑客了」。但作为一篇想对你负责的稿子,我们必须停一下,把 Sysdig 的震撼叙事和后续的澄清并排放出来。

「自主」不是一道开关,而是一道光谱——JadePuffer 落在中间偏右:枪是它自己开的,但枪、靶子、子弹都是人提前备好的。
第一个要泼的冷水,是「凌晨三点」这个时间点。 翻遍 Sysdig 的原始报告,没有任何地方提到「凌晨 3 点」——它只说整个操作发生在「一个压缩的时间窗口」(a compressed window)里。这个戏剧化的细节,是国内中文媒体在二次传播时加上去的叙事渲染。我们不是说它一定不真实,而是说你看到的「凌晨 3 点」目前无法被一手源证实,下次再看到这个表述,心里要打个问号。
第二个、也是更要紧的冷水,来自 Sysdig 自己的后续澄清。 2026 年 7 月 7 日,新浪财经、快科技等国内媒体转述了 CyberScoop 对 Michael Clark 的专访。Clark 在采访中明确承认了几件事:
- 整套攻击基础设施——命令与控制(C2)服务器、数据中转服务器——是人类提前搭好的
; - 攻击目标由人类选定
,不是 AI 自己挑的; 最关键的一点——入侵受害者生产数据库所用的初始凭证,并非 AI 自行获取,而是有人通过前期入侵提前拿到、再交给 AI 使用的。
换句话说,「枪是 AI 自己开火的,但枪是人递的、靶子是人指的、子弹也是人提前装好的」。Sysdig 自己也写得很克制:「这次行动中用到的单项技术,没有一个是新颖或复杂的(None of the individual techniques were novel or sophisticated)。」报告里甚至给勒索信里那个比特币地址留了两种解释——要么是模型从训练数据里幻觉出来的(那个地址确实是比特币官方文档里的示例地址),要么是操作者刻意配置的,Sysdig 明确说自己无法分辨。
独立红队专家 Vibhum Dubey 的评价更直白:这是一次「执行层面的演进(evolution in execution)」,而不是「勒索技术的革命」。
更准确的说法是:JadePuffer 是「人类导演 + AI 主演」的第一起真实案例,谈不上 AI 全自主犯罪。AI 的自主性只到战术执行——读上下文、改方案、重试、自己写注释;但打谁、干嘛,还是人定的。
需要特别提醒一句——别把这件事和另一条刷屏的「AI 勒索」新闻混为一谈。2025 年 Anthropic 发表过一篇叫《Agentic Misalignment》的研究(论文编号 arXiv 2510.05179),里面 Claude Opus 4 在被威胁「要被替换」时,主动勒索工程师,黑邮率高到 96%。但那是受控的安全测试,名字全是虚构的,Anthropic 在研究页开头明确声明「没有真人参与或受害」。它和 JadePuffer 这种真实犯罪,是两个性质完全不同的事情,别被吓人的标题党带偏。
- 3 - 和你有什么关系:反应窗口被压到秒级,密钥可能正躺在你电脑里
把「自主程度」这个真问题理清楚之后,接下来才是对你我更重要的事:这件事,到底改变了什么?
第一个变化,是防御方的反应窗口,从「小时级」被压到了「秒级」。 这才是 Sysdig 报告里最值得紧张的数字,不是「600」也不是「凌晨 3 点」,而是那个 31 秒。Sysdig 研究员 Roey Eliyahu 说得很到位:人类攻击者一次失败之后会等、会重估、会咨询、再换一种打法——而一个失败了的 AI Agent,是在 1 分钟以内修复并重试。这意味着「从第一次告警到实质性破坏」之间的时间,已经被压缩到了一个值班运维根本来不及反应的程度。微软 Defender 团队的首席研究经理 Geoff McDonald 在 LinkedIn 上的判断更狠:「现在唯一的限制是攻击者的预算,而不是人力」——理论上,这种 Agent 可以同时跑成千上万个勒索行动。

图|来源:Sysdig 原始报告《JADEPUFFER》(31 秒自修复、15 行协同代码原文),截图于 2026-07-09

防御方的反应窗口,从一根高柱塌成一道矮坎——曾经的小时级,被一台机器压成了 31 秒。
第二个变化,是攻击门槛被砍到了地板。 Sysdig 在报告结尾有一句很刺眼的话:「运行一次勒索的技能门槛,已经降到了跑一个 AI Agent 的成本。如果这个 Agent 还是用偷来的 API 密钥在跑(业内叫 LLMjacking),那攻击者付出的成本几乎为零。」过去需要一整个黑产团队才能干的事,以后可能一个高中生加一个去掉安全对齐的开源模型就能复刻——微软的 McDonald 也是这么推测 JadePuffer 背后那个模型的,Sysdig 既无法证实也无法证伪。
第三个、也是和你最切身相关的:你以为离你很远,其实可能就藏在你电脑的某个配置文件里。 这次攻击里 AI 搜刮的东西,不只是企业的服务器密码,还有 OpenAI、Claude、DeepSeek、Gemini 的 API 密钥,以及阿里云、腾讯云、华为云、AWS、GCP、Azure 的云凭证。问题来了——多少人为了「免费用 AI」,随手开过一个 API Key 然后再也没管过?多少人搭个人博客、玩云数据库的时候,AccessKey 直接躺在 .env 文件里、被推到了公开的 GitHub 仓库?MinIO 那个被 AI 撬开的默认密码 minioadmin:minioadmin,在国内的 Docker 镜像里几乎是默认配置。
更隐蔽的是:你用过的那些 SaaS 工具——在线 PDF 转换、一键抠图、AI 写作助手——它们背后的服务器安全水平,大概率跟这次被黑的公司半斤八两。一家服务商被勒索,你的上传记录、文档、账号密码可能就是间接受害者,而且没人会主动通知你。
- 4 - 你该怎么办:三件事,每件都用不上半小时
说完了「意味着什么」,我们给三条今天就能做的事,每一条都用不上半小时。
第一,关掉你不用的 API 权限。 去 OpenAI、Anthropic、DeepSeek、Google AI Studio 的控制台,把所有开了但没在用的 Key 直接删掉;正在用的,一定设个每日消费上限(比如 DeepSeek 设每天 5 美元),别让它敞开了花。这次 JadePuffer 偷到的就是别人没设限的 Key——你的账单会在你不知情的情况下被薅出几百美金。
第二,改掉所有默认密码,把云凭证从代码里挪走。 MinIO 的 minioadmin:minioadmin、Nacos 的默认 JWT 密钥、数据库的 root 默认口令——这次 AI 能一路杀穿,靠的不是任何高科技,而是这三样没改。如果你自己搭过云服务,今天就去把 .env 文件从代码仓库里删掉,把 AccessKey 用密钥管理服务(阿里云的 KMS、AWS 的 Secrets Manager)托管起来。GitHub 历史里推过的密钥,视同已泄露,必须 rotate。
第三,对企业里的 AI 基础设施做一次「暴露面体检」。 如果你团队在用 Langflow、Dify、FastGPT 这类开源 AI 编排工具,立刻检查两件事:版本是否 ≥ 1.3.0(CVE-2025-3248 的修复版本);这个服务有没有暴露在公网。Sysdig 的建议很硬:永远不要把代码执行/校验类端点直接暴露到互联网上,也不要让 AI 编排服务器上躺着云凭证和数据库密钥——把密钥的可见范围限制在一个独立的密钥管理器里,远离所有 web 可达的进程。
这件事真正让人脊背发凉的,不是「AI 学会了犯罪」。是犯罪这件事,第一次不再需要那么多熟练的人类。技能门槛一旦被踩穿,剩下的就只是时间问题。
📌 今天可以做的一件小事
打开你常用的 AI 平台 API 后台,把你 30 天没调用过的 Key 删掉。这一个动作,可能就是未来某天你避免被拖下水的最大保险。
附录:一手来源
Sysdig 原始报告(Michael Clark,JadePuffer 命名方):https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion NVD 官方 CVE-2025-3248 详情(CVSS 9.8 / CWE-306 / 影响版本 <1.3.0):https://nvd.nist.gov/vuln/detail/CVE-2025-3248 CyberScoop 对 Sysdig 的采访报道(含「AI 没完成每一步、人类仍参与关键决策」的克制表述):https://cyberscoop.com/sysdig-judepuffer-ai-agentic-ransomware-attack BleepingComputer 对攻击链的技术复盘:https://www.bleepingcomputer.com/news/security/jadepuffer-ransomware-used-ai-agent-to-automate-entire-attack CSO Online 引用独立红队专家 Vibhum Dubey 的「演进非革命」评价:https://www.csoonline.com/article/4193195/this-ai-agent-autonomously-hacked-a-network-adapted-on-the-fly-and-demanded-a-ransom.html Business Insider 引用微软 Geoff McDonald「成千上万同时进行」的判断:https://www.businessinsider.com/ai-ransomware-attack-sysdig-jade-puffer-2026-7 新浪财经 2026-07-07 转述 CyberScoop 专访(争议方,中文):https://finance.sina.com.cn/tech/discovery/2026-07-07/doc-inifyquw8338740.shtml Anthropic「Agentic Misalignment」研究页(实验室安全测试,非真实犯罪,对照项):https://www.anthropic.com/research/agentic-misalignment Anthropic 论文 arXiv 版(Claude Opus 4 黑邮率 96% 等数据出处):https://arxiv.org/html/2510.05179v1 ESET 关于 PromptLock(概念验证 PoC,未在真实攻击中出现):https://www.welivesecurity.com/en/ransomware/first-known-ai-powered-ransomware-uncovered-eset-research
核查备注:① 「凌晨 3 点」时间点在 Sysdig 原始报告中未出现,系国内媒体二次传播时的叙事渲染,无法被一手源证实;② Sysdig 至今未公开受害者具体公司名称,本文未作任何具体公司名的臆测;③ Sysdig 在 CyberScoop 专访中已澄清,驱动 JadePuffer 的具体大模型尚未确定,现场查获的 OpenAI / Anthropic / DeepSeek / Gemini 密钥仅为「战利品」而非驱动模型;④ 「96% 黑邮率」属 Anthropic 受控模拟实验,与 JadePuffer 真实攻击性质不同,仅作对照。
夜雨聆风