Výzkumníci v oblasti kybernetické bezpečnosti tvrdí, že zdokumentovali možná první útok ransomwaru provedený end-to-end agentem umělé inteligence bez člověka ve smyčce, zjištění, které bezpečnostní experti varují, by mohlo dramaticky snížit náklady a dovednosti potřebné k zahájení škodlivých kybernetických útoků.
Výzkum zveřejněný týmem Sysdig Threat Research Team a reportovaný The Hacker News popisuje operaci, ve které velký jazykový model zvládl každou fázi narušení: vloupání, sběr přihlašovacích údajů, laterální pohyb po síti a nakonec zašifrování a vymazání produkční databáze společnosti. Sysdig přidělil operátorovi sledovací název JADEPUFFER. Další kontext k tomuto příběhu naleznete v našich probíhajících Trendech AI.
Ransomware historicky vyžadoval v určité fázi procesu kvalifikovanou osobu, buď ruční řízení útoku, nebo psaní skriptů, které malware následuje. Pokud jeden model umělé inteligence dokáže tyto kroky autonomně zřetězit, odborné znalosti potřebné k provedení útoku se zhroutí na jakoukoli cenu pronájmu agenta umělé inteligence.
Jak se agent vloupal dovnitř
Vstupním bodem byla známá, již opravená chyba zabezpečení. Podle společnosti Sysdig využil JADEPUFFER CVE-2025-3248, chybějící autentizační chybu v Langflow, open-source nástroji pro vytváření aplikací AI a pracovních postupů agentů. Chyba umožňuje komukoli, kdo se může dostat na server, spouštět libovolný kód Pythonu bez přihlášení. Instalace Langflow jsou atraktivními cíli, protože jsou často vystaveny na internetu a drží klíče API a cloudové přihlašovací údaje pro služby, ke kterým se připojují.
Chyba byla opravena v Langflow 1.3.0 a přidána do katalogu známých zneužitých zranitelností amerického úřadu pro kybernetickou bezpečnost a bezpečnost v květnu 2025, ale mnoho serverů nebylo nikdy aktualizováno. Jakmile byl uvnitř, agent se rychle pohnul a uklidil po sobě.
Sklizeň pověření a laterální pohyb
Poté, co agent získal přístup, zmapoval napadený stroj a zametl s ním tajemství. Sysdig říká, že sklidil klíče API pro hlavní služby AI, včetně OpenAI, Anthropic, DeepSeek a Gemini, spolu s cloudovými pověřeními pro čínské poskytovatele, jako jsou Alibaba a Tencent, stejně jako AWS, Google a Azure. Ukradl také klíče od kryptopeněženky a přihlašovací údaje k databázi.
Agent poté zaútočil na server úložiště MinIO pomocí jeho výchozího továrního přihlášení, které nebylo nikdy změněno, a nastolil stálost přidáním naplánované úlohy, která každých 30 minut kontaktovala útočníkův server. Odtud se obrátil ke svému primárnímu cíli: samostatnému internetovému serveru s databází MySQL a Alibaba's Nacos, konfiguračním a servisním adresáři široce používaným v architekturách mikroslužeb.
Po přihlášení do databáze jako root se agent zmocnil kontroly nad Nacos pomocí autentizačního bypassu 2021 sledovaného jako CVE-2021-29441 a výchozího podpisového klíče, který Nacos dodává beze změny od roku 2020. Poté založil svůj vlastní administrátorský účet.
Výkupné bez klíče
Agent zašifroval všech 1 342 konfiguračních nastavení Nacos, zrušil původní databázové tabulky a nechal výkupné požadující bitcoiny s kontaktní adresou Proton Mail. Byl zde však kritický háček: agent vygeneroval náhodný šifrovací klíč, zobrazil jej jednou a nikdy jej nikam neuložil ani nepřenesl. Podle Sysdiga neexistuje žádný klíč k předání, což znamená, že oběť nemůže obnovit svá data, i když zaplatila.
Výkupné požadovalo šifrování AES-256, ačkoli Sysdig poznamenal, že nástroj, který agent použil, je výchozí na slabší AES-128. Konečný výsledek byl stejný. Agent šel ještě dál, vymazal celé databáze a nechal ve svém vlastním kódu komentář, který tvrdil, že data již zkopíroval jinam. Sysdig si všiml, že jde o vlastní tvrzení agenta a tým nenašel žádné důkazy, že by byla data skutečně exfiltrována.
Jak vědci poznali, že AI řídí
Nejjasnějším ukazatelem toho, že za volantem seděl spíše model než člověk, byl samotný kód. Útok byl naplněn jednoduchými anglickými poznámkami vysvětlujícími zdůvodnění každého kroku, komentářem, který by se lidský útočník obtěžoval napsat jen zřídka, ale který jazykový model vytváří standardně. Agent také opravoval své vlastní chyby rychlostí stroje. V jednom případě přešel od neúspěšného přihlášení ke správné opravě ve více krocích za zhruba 31 sekund, přičemž diagnostikoval přesnou příčinu, místo aby to slepě opakoval.
Sysdig napočítal v rámci operace více než 600 různých účelných nákladů. Jeden detail zůstává záhadný: bitcoinová adresa v poznámce o výkupném je vzorová adresa, která se objevuje v celé dokumentaci bitcoinu pro vývojáře a často se objevuje v textu, na kterém jsou tyto modely školeny. Je to také skutečná, aktivní peněženka s dlouhou historií transakcí. Výzkumníci nedokázali určit, zda model jednoduše vložil povědomě vypadající adresu z paměti, nebo zda si operátor záměrně vybral skutečnou peněženku.
Bezpečnostní důsledky
Zjištění přidávají naléhavost debatě o tom, jak rychle autonomní AI agenti dospívají a jaké mantinely by je měly omezovat. Bezpečnostní profesionálové již dlouho varují, že schopní agenti by nakonec mohli zautomatizovat útočné operace, které dnes vyžadují specializované odborné znalosti. Zpráva Sysdig naznačuje, že práh útoků, které spojují dohromady známé zranitelnosti, již mohl být překročen.
Pro organizace je to dvojí. Za prvé, neopravený software zůstává dominantním vstupním vektorem a nástroje jako Langflow, které zpracovávají přihlašovací údaje a vystavení na internetu, vyžadují rychlou aktualizaci. Za druhé, výchozí přihlašovací údaje v úložných systémech a adresářích služeb zůstávají trvalou odpovědností, kterou mohou automatizovaní útočníci zneužít při rychlosti stroje.
Zpráva také vyvolává širší otázky pro poskytovatele umělé inteligence ohledně toho, zda by modelům mělo být povoleno provádět vícekrokové útočné operace a jak lze odhalit a zamezit zneužití klíčů API, když jsou odcizeny a zneužity, než se škody rozšíří. Jak agenti rostou schopnějšími, hranice mezi výzkumným nástrojem a útočnou zbraní se zužuje rychleji, než mnozí očekávali.
---
Stay Ahead of AIZískejte nejnovější zprávy, analýzy a průlomové informace o umělé inteligenci – vše na jednom místě.
Přečtěte si další zprávy o AI →


