乐于分享
好东西不私藏

高危漏洞&AI 自主勒索软件 JADEPUFFER

高危漏洞&AI 自主勒索软件 JADEPUFFER

高危漏洞


Linux DirtyClone 内核提权(CVE-2026-43503):CVSS 评分8.8,特定条件下可实现容器逃逸,主流发行版已发更新,属 P0 级补丁优先级。
Chrome V8 沙箱逃逸(CVE-2026-6307):影响 148 Beta 及之前版本,已在 147.0.7727.101 修复,可导致渲染进程突破沙箱隔离。
Windows BlueHammer 本地提权(CVE-2026-33825):CISA 紧急公告指出大量用户未打 4 月补丁,攻击者在野持续利用,需立即安装累积更新封堵。

新型恶意软件与攻击手法

AI 自主勒索软件 JADEPUFFER:Sysdig 首次记录完全由 AI Agent 自主完成“扫描—编写利用—渗透—加密—勒索”闭环,无人干预且 24 小时迭代攻击策略。
假冒软件 + ScreenConnect + AsyncRAT 链条:卡巴斯基发现超 90 个多语言虚假网站冒充 OBS Studio 等,诱导下载含隐藏 ScreenConnect 的压缩包,进而部署开源 AsyncRAT 完全控机。
Claude Code 暗哨后门:Anthropic 公司 2.1.91~2.1.196 版本被植入监控代码,未经同意回传用户地域与身份标识至远程服务器,工信部 NVDB 已发预警。
OpenClaw(龙虾)智能体供应链风险:在企业内网部署时异常插件或“技能包”引发横向渗透,非授权执行系统命令导致拓扑与口令泄露。

重大事故与数据泄露

塔塔电子 630GB 供应链泄露:World Leaks 团伙从苹果印度代工厂窃取超 20 万份文件(含 iPhone 18 Pro 零部件参数、跌落测试照及特斯拉机密),波及台积电、高通,7 月印度政府介入调查。
澳大利亚电信全网断网(7·8 事故):澳最大运营商 Telstra 大面积中断致铁路停运、支付瘫痪,数百万人受影响,当日恢复但未排除网络攻击关联排查。
AI 工具仿冒投毒规模化:攻击者搭建至少 88 个域名冒充 Claude Code、JetBrains 等,通过 Google Ads 与共享对话链路分发 AMOS 窃密木马,AutoJack 攻击甚至借 AI 总结网页触发任意命令执行。

防御建议


补丁与资产收敛:将 DirtyClone、BlueHammer、V8 逃逸等列入72 小时 P0 补丁窗口,收敛公网暴露面,禁用不必要 RMM(如未审批 ScreenConnect)。
AI 与开发工具治理:卸载受影响 Claude Code 版本或升最新,隔离运行 OpenClaw 等智能体于独立网段、最小化权限并全量留痕审计;禁止生产环境直连 AI 代理自动执行命令。
终端与行为管控:实施应用白名单阻拦非可信 MSI/压缩包,EDR 覆盖监控新增远程服务与计划任务,过滤未知出站 IP/域名,防范 AsyncRAT 类持久化。
供应链与防钓鱼:严审供应商安全能力并签保密协议,仅从官网下载软件;识别假冒站点 SEO 与恶意共享对话链路,不盲点复制执行终端命令。
备份与演练:执行3-2-1 离线不可变备份应对 JADEPUFFER 类勒索,定期做脱离域恢复演练;断网处置异常主机并做内存取证溯源。

传统基于静态特征的杀毒软件几乎失效

JADEPUFFER 是全球首例由 LLM 驱动的全自主代理型勒索软件,它摒弃了传统恶意软件的固定签名,具备实时生成代码、31秒内自我修复错误、自适应调整攻击链的能力。由于其每次生成的 Payload 均不同,传统基于静态特征的杀毒软件几乎失效,检测与防御必须转向“行为基线+暴露面收敛+零信任”的立体体系。

核心检测手段(关注异常行为而非文件签名)

监控 AI 特有的代码特征:在服务器日志(如 Langflow 的 /api/v1/validate/code)中检测包含大量自然语言注释的 Python 一次性载荷,以及出现 uuid4、AES_ENCRYPT 等随机密钥生成与数据库加密函数的异常脚本,这是 LLM 生成代码的典型痕迹。
捕捉高速自愈与重试循环:重点关注短时间内(如 31 秒内)连续出现的“报错—诊断—切换方法—重试”日志序列(例如从 subprocess 切换到 import bcrypt),以及频繁变换解析格式(JSON/XML)的请求,这是 AI Agent 自主决策的有力证据。
识别凭据收割与横向扫描:检测主机内批量读取 .env、credentials.json、环境变量及历史命令的进程行为;同时警惕内网对MinIO(默认端口 9000)Nacos(8848)、MySQL 的突发探测,尤其是使用 minioadmin:minioadmin 等默认凭证的登录尝试。
数据库破坏性变更告警:监控 MySQL 中突然出现的大规模 UPDATE ... AES_ENCRYPT()、删除 config_info/history 表、创建 README_RANSOM 表或 DROP DATABASE 的高危操作,JADEPUFFER 常伴随此类毁灭性动作。
异常持久化与外联:排查 crontab 中新增的 30 分钟周期心跳任务,以及服务器向陌生 IP 发起的非常规出站连接(C2 通信或数据断言外传)。

关键防御策略(堵住旧漏洞与默认配置缺口)

紧急修补与版本升级:立即将Langflow 升级至 1.3.0/1.0.6 以上修复 CVE-2025-3248/CVE-2026-33017 未认证 RCE 漏洞;修补 Nacos CVE-2021-29441 认证绕过漏洞。这是 JADEPUFFER 的主要入口。

彻底消除默认凭证:强制修改

MinIO(minioadmin:minioadmin)、Nacos(nacos/nacos 及默认
JWT 密钥
SecretKey012345678901234567890123456789012345678901234567890123456789)MySQL root 等所有中间件与数据库的出厂默认密码,并删除无用默认账号。
暴露面收敛与网络隔离禁止将 Langflow、Nacos、MinIO、数据库管理端口暴露至公网,仅允许内网访问或通过 VPN/IP 白名单接入;实施微隔离(Micro-segmentation),阻断开发环境与生产环境的不必要互访,防止 AI 横向移动。
最小权限与凭据治理:数据库禁止使用 root 直连,分配仅具备必要读写权的专用账号;API Key 与云凭证存入专业密钥管理服务(Vault/KMS),禁止明文写在配置文件或环境变量中,定期轮换。
强化运行时行为与出站管控:部署具备行为分析能力的 EDR/XDR,拦截未知进程调用数据库加密函数;在防火墙严格限制服务器出站流量,仅放行必要域名/IP,阻断 AI Agent 的自举更新与 C2 通信。
不可变离线备份:由于 JADEPUFFER 的密钥仅打印到 stdout 且未留存(支付赎金也无法解密),必须执行3-2-1 离线不可变备份策略,确保数据库和配置文件能在物理隔离环境下恢复。
JADEPUFFER 并未使用零日漏洞,它只是用 AI 将“未打补丁、默认密码、公网暴露”这些老旧运维疏忽串联成了自动化毁灭链,防守的核心仍是夯实基础安全卫生。
针对 Langflow、Nacos、MinIO 等 AI 与微服务基础设施,结合 JADEPUFFER 等新型攻击链的利用特点,以下是结构化的安全加固清单,涵盖版本与补丁、身份鉴权、网络收敛、密钥管理、运行时防护五大维度:

Langflow 安全加固清单

Langflow 常因默认暴露公网(端口 7860)及未修复 RCE 漏洞(如 CVE-2025-3248、CVE-2026-33017)成为首要入侵点。
版本升级(P0):立即升级至≥ 1.9.0(或官方最新稳定版),彻底修复 /api/v1/validate/code 等端点的未授权代码执行漏洞。
公网收敛(P0):禁止将 7860 端口绑定 0.0.0.0 暴露公网;生产环境必须通过VPN、内网 IP 或反向代理(Nginx + 认证)访问。
启用鉴权:设置 LANGFLOW_AUTO_LOGIN=False,配置强 LANGFLOW_SECRET_KEY,开启 API Key 或 OAuth2/SSO 认证,禁用匿名访问。
敏感信息治理:禁止在 Flow 的 Python 节点或 .env 文件中硬编码 LLM API Key、数据库密码;改用Vault / KMS 运行时注入(os.getenv 读取),避免序列化泄露。
功能限制:非必要情况下关闭“公共流程(Public Flows)”和临时构建接口,生产环境可启用只读模式防止误改。

Nacos 安全加固清单

Nacos 常被利用的点是默认凭证、未开启鉴权及默认 JWT 密钥导致的认证绕过(CVE-2021-29441)。
开启鉴权(P0):在 application.properties 中强制设置 nacos.core.auth.enabled=true。未开启鉴权等于全裸奔。
替换默认密钥(P0)
必须修改nacos.core.auth.plugin.nacos.token.secret.key 与 nacos.core.auth.server.identity.key/value,杜绝使用官方默认值(如 SecretKey012345678901234567890123456789012345678901234567890123456789),否则可伪造 JWT 管理员 Token。
修改默认凭证(P0):修改默认账号 nacos/nacos 为强密码;建议创建业务专用账号(如 app-readonly),通过命名空间级别 RBAC分配最小权限,禁用或删除默认管理员账号。
网络隔离:8848(配置)、9848(GRPC)端口仅允许内网微服务集群访问,严禁暴露公网;云服务器安全组删掉 0.0.0.0/0 入站规则。
传输加密:配置 TLS/HTTPS 并启用 MySQL 连接 SSL(useSSL=true),防止配置快照被中间人劫持。
版本升级:升级至2.4.2+或最新版,修复历史认证绕过漏洞。

MinIO 安全加固清单

MinIO 最常见的致命失误是保留 minioadmin:minioadmin 默认凭据及桶策略公开。
修改默认 Root 凭证(P0):首次部署即通过环境变量 MINIO_ROOT_USER / MINIO_ROOT_PASSWORD 设置16 位以上非默认强密码;禁止运行中继续使用 minioadmin。
最小权限 PBAC:使用 mc admin policy 创建细粒度策略,业务账号仅授予指定 Bucket 的读写权限,严禁使用 Root 凭证供应用连接;生产环境桶默认设为 private,拒绝匿名访问。
加密机制
防删改与备份:对核心 Bucket 启用Versioning(版本控制)Object Lock(对象锁定/WORM),防止勒索软件批量删除/覆写;配置跨站点异步复制。
运行身份与端口:使用专用低权用户(如 minio-user)运行服务,禁止 root 启动;监听地址绑定内网 IP,防火墙仅放行可信网段。

通用基础设施防御(跨组件)

网络微隔离:实施东西向流量管控,Langflow → MinIO → Nacos → MySQL 之间的互访必须在防火墙/安全组明确白名单,拒绝全通策略,阻断 AI Agent 横向移动。
凭据清洗与审计:定期扫描 .bash_history、.config.json、Docker secrets 中的明文密码;建立密钥定期轮换机制;排查各组件是否残留后门账号(如 Nacos 异常用户、Langflow 可疑 Flow)。
出站流量(Egress)控制:限制服务器主动外联行为,拦截非常规 C2 通信(如 AI Agent 的 30 分钟心跳回连)。
日志与监控:开启各组件访问日志与操作审计,关注异常高频失败重试、批量枚举 Bucket、非预期数据库 AES_ENCRYPT 操作等行为。

AI 基础设施安全加固运维检查表


一、Langflow 安全加固

#

检查项

状态

备注

1

[P0] 升级 Langflow 至 ≥ 1.9.0(或最新稳定版)

☐ 已完成

修复 CVE-2025-3248、CVE-2026-33017

2

[P0] 停止公网暴露 7860 端口,仅限内网/VPN/Nginx 代理访问

☐ 已完成

检查安全组入站规则

3

[P0] 设置 LANGFLOW_AUTO_LOGIN=False,启用 API Key 或 SSO 认证

☐ 已完成

禁用匿名访问

4

配置强 LANGFLOW_SECRET_KEY(32 字符以上随机字符串)

☐ 已完成

用于会话加密

5

清理所有 Flow 中的硬编码 API Key/数据库密码,改为环境变量或 Vault 注入

☐ 已完成

重点检查 Python 节点

6

非必要关闭“公共流程(Public Flows)”功能

☐ 已完成

生产环境启用只读模式


二、Nacos 安全加固

#

检查项

状态

备注

7

[P0] 开启鉴权:nacos.core.auth.enabled=true

☐ 已完成

未开启 = 裸奔

8

[P0] 替换默认 JWT 密钥:修改 token.secret.key 为 64 位以上随机 Base64 字符串

☐ 已完成

杜绝官方默认值

9

[P0] 替换默认 server.identity.key/value 为自定义值

☐ 已完成

防止身份伪造

10

[P0] 修改默认账号 nacos/nacos 为强密码(12 位以上含特殊字符)

☐ 已完成

或禁用该账号

11

创建业务专用只读账号,按命名空间分配最小 RBAC 权限

☐ 已完成

禁止应用直连 admin

12

8848/9848 端口仅允许内网微服务集群访问,禁止公网暴露

☐ 已完成

检查安全组/防火墙

13

配置 HTTPS/TLS 传输加密

☐ 已完成

建议 TLS 1.2+

14

升级 Nacos 至 ≥ 2.4.2(或最新版)

☐ 已完成

修复历史漏洞

15

配置 MySQL 连接 SSL(useSSL=true

☐ 已完成

防止配置快照劫持


三、MinIO 安全加固

#

检查项

状态

备注

16

[P0] 修改默认 Root 凭证 minioadmin:minioadmin 为 16 位以上强密码

☐ 已完成

首次部署即设置

17

[P0] 所有 Bucket 默认设为 private,删除匿名访问策略

☐ 已完成

使用 mc anonymous set 确认

18

创建业务专用账号,按 Bucket 和操作(ReadOnly/ReadWrite)分配最小权限

☐ 已完成

禁止应用使用 Root 凭证

19

启用 API 端口(9000)和控制台端口(9001)的 TLS 1.2+/HTTPS

☐ 已完成

证书文件权限设为 600

20

对接 Vault/KES 启用 SSE-KMS 对象级静态加密

☐ 已完成

或配置 SSE-S3 主密钥

21

核心 Bucket 开启 Versioning(版本控制)与 Object Lock(对象锁定/WORM)

☐ 已完成

防勒索删除/覆写

22

使用专用低权系统用户(如 minio-user)运行 MinIO 服务

☐ 已完成

禁止 root 启动

23

监听地址绑定内网 IP,防火墙仅放行可信网段

☐ 已完成

检查 --address 参数

24

配置跨站点异步复制作为灾备

☐ 已完成

可选,推荐生产环境


四、通用基础设施防御

#

检查项

状态

备注

25

[P0] 实施网络微隔离:Langflow→MinIO→Nacos→MySQL 之间仅开放必要端口

☐ 已完成

拒绝全通策略

26

[P0] 清理所有明文密码:扫描 .bash_history.env、Docker secrets、配置文件

☐ 已完成

替换为 Vault/KMS 引用

27

建立密钥/凭证定期轮换机制(建议每 90 天)

☐ 已完成

纳入运维日历

28

排查各组件是否存在异常用户/后门账号

☐ 已完成

重点检查 Nacos 用户列表

29

限制服务器出站流量,仅放行必要域名/IP

☐ 已完成

阻断 C2 通信与自举更新

30

开启各组件访问日志与操作审计,集中采集至 SIEM

☐ 已完成

关注异常重试/枚举行为

31

配置异常行为告警:高频失败重试、批量枚举 Bucket、数据库 AES_ENCRYPT 操作

☐ 已完成

阈值可根据基线调整

32

执行 3-2-1 离线不可变备份策略(数据库+配置文件)

☐ 已完成

确保物理隔离可恢复


五、最终验收

#

检查项

状态

备注

33

全量项目逐条确认,无遗漏项

☐ 已完成

34

加固后进行一次模拟攻击验证(红队测试或漏洞扫描)

☐ 已完成

35

结果录入内部工单系统归档

☐ 已完成