JadePuffer勒索软件利用人工智能代理实现了整个攻击过程的自动化研究人员发现了他们认为是第一个有记录的勒索软件攻击案例——JadePuffer,该攻击完全由大型语言模型 (LLM) 代理执行。据云安全公司 Sysdig 称,JadePuffer 使用自主 AI 代理对目标进行侦察,窃取凭证,横向移动,建立持久性,提升权限,并加密数据。研究人员表示,人工智能代理能够适应入侵过程中出现的故障,就像人类操作员处理障碍物一样。Sysdig表示:“该操作还能实时调整,在更精确的参数下重试失败的步骤。在其中一个流程中,它仅用了31秒就从登录失败过渡到了成功修复。”从初始访问到加密JadePuffer 通过利用 CVE-2025-3248 漏洞获得了对目标的初始访问权限。CVE-2025-3248 是 Langflow(一个用于构建 LLM 应用程序的流行开源框架)中的一个未经身份验证的远程代码执行漏洞。供应商于 2025 年 4 月 1 日修复了该漏洞,同年 5 月初,CISA 将其标记为在针对暴露于互联网的端点的攻击中被利用,这些端点通常部署时几乎没有加固措施,但包含云凭证和 API 密钥。通过 CVE-2025-3248 获得代码执行权限后,AI 代理转储了 Langflow 的 PostgreSQL 数据库,收集了主机信息,搜索了环境变量和敏感文件,检索了凭据,并枚举了 MinIO 对象存储。Sysdig 重点介绍了 MinIO 枚举的自适应方法,其中如果一个 API 请求返回 XML 而不是 JSON,则下一个有效负载会相应地调整其解析逻辑。JadePuffer 还通过在服务器上安装一个 cron 作业,在 Langflow 主机上建立了持久性,该作业配置为每 30 分钟向攻击者的基础设施发送一次信标。攻击者从 Langflow 实例跳转到运行阿里云命名和配置服务 (Nacos) 的生产 MySQL 服务器,使用了 Sysdig 无法确定其来源的 root 凭据。Nacos 遭到了多种有效载荷的攻击,其中包括利用 CVE-2021-29441 的攻击,这是一个身份验证绕过漏洞,可以创建恶意管理员帐户。该代理程序探测容器逃逸方法并部署了勒索软件有效载荷。研究人员称,JadePuffer 在删除原始配置项之前,加密了 1342 个 Nacos 服务配置项。Sysdig 描述道:“捕获的有效载荷显示,该代理使用 MySQL 的 AES_ENCRYPT() 对所有 1,342 个 Nacos 服务配置项进行加密,删除了原始的 config_info 和 history 表,并创建了一个勒索表 (README_RANSOM),其中包含勒索要求、比特币支付地址和 Proton Mail 联系人。”勒索信声称数据使用 AES-256 算法加密,但研究人员认为这是夸大其词,更有可能使用的是较弱的 AES-128-ECB 算法。Sysdig指出,加密密钥是随机生成的,但不会存储或传输给攻击者。赎金信中列出的比特币地址是公开文档中广泛使用的示例地址,可能是 LLM 从训练数据中复制出来的结果。人工智能控制攻击的其他迹象包括:生成的代码中包含详细的自然语言注释,描述了操作推理过程;攻击会快速迭代,并考虑遇到的具体错误,而不是简单的重试。Sysdig 总结道,JadePuffer 的案例表明,“代理攻击者”(ATA)的时代已经到来,降低了实施破坏性网络攻击所需的技能。同时,鉴于人工智能代理目前的运行方式,LLM 生成的有效载荷为安全解决方案创造了新的检测机会。信息来源:BleepingComputer