Ερευνητές κυβερνοασφάλειας λένε ότι έχουν τεκμηριώσει ποια μπορεί να είναι η πρώτη επίθεση ransomware που εκτελείται από άκρο σε άκρο από έναν πράκτορα τεχνητής νοημοσύνης χωρίς άνθρωπο στο βρόχο, εύρημα που οι ειδικοί ασφαλείας προειδοποιούν ότι θα μπορούσε να μειώσει δραματικά το κόστος και τις δεξιότητες που απαιτούνται για την έναρξη επιβλαβών επιθέσεων στον κυβερνοχώρο.

Η έρευνα, που κυκλοφόρησε από την Sysdig Threat Research Team και αναφέρθηκε από το The Hacker News, περιγράφει μια επιχείρηση κατά την οποία ένα μεγάλο γλωσσικό μοντέλο χειρίστηκε κάθε στάδιο μιας εισβολής: διάρρηξη, συλλογή διαπιστευτηρίων, πλευρική κίνηση μέσω του δικτύου και τελικά κρυπτογράφηση και σκούπισμα της βάσης δεδομένων παραγωγής μιας εταιρείας. Η Sysdig εκχώρησε στον χειριστή το όνομα παρακολούθησης JADEPUFFER. Για περισσότερες πληροφορίες σχετικά με αυτήν την ιστορία, δείτε τις συνεχιζόμενες Τάσεις AI.

Το ransomware απαιτεί ιστορικά ένα εξειδικευμένο άτομο σε κάποιο σημείο της διαδικασίας, είτε οδηγώντας την επίθεση με μη αυτόματο τρόπο είτε γράφοντας τα σενάρια που ακολουθεί το κακόβουλο λογισμικό. Εάν ένα μοντέλο τεχνητής νοημοσύνης μπορεί να συνδέσει αυτά τα βήματα αυτόνομα, η τεχνογνωσία που απαιτείται για την εκτέλεση μιας επίθεσης καταρρέει σε ό,τι κοστίζει η ενοικίαση ενός πράκτορα τεχνητής νοημοσύνης.

Πώς εισέβαλε ο πράκτορας

Το σημείο εισόδου ήταν μια γνωστή, ήδη επιδιορθωμένη ευπάθεια. Σύμφωνα με το Sysdig, η JADEPUFFER εκμεταλλεύτηκε το CVE-2025-3248, ένα ελάττωμα ελέγχου ταυτότητας που λείπει στο Langflow, ένα εργαλείο ανοιχτού κώδικα για τη δημιουργία εφαρμογών τεχνητής νοημοσύνης και ροών εργασίας πρακτόρων. Το ελάττωμα επιτρέπει σε οποιονδήποτε μπορεί να φτάσει στον διακομιστή να εκτελέσει αυθαίρετο κώδικα Python χωρίς να συνδεθεί. Οι εγκαταστάσεις Langflow είναι ελκυστικοί στόχοι επειδή βρίσκονται συχνά εκτεθειμένες στο διαδίκτυο και διατηρούν κλειδιά API και διαπιστευτήρια cloud για τις υπηρεσίες στις οποίες συνδέονται.

Το ελάττωμα επιδιορθώθηκε στο Langflow 1.3.0 και προστέθηκε στον κατάλογο γνωστών εκμεταλλευόμενων ευπαθειών της Υπηρεσίας Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ τον Μάιο του 2025, αλλά πολλοί διακομιστές δεν ενημερώθηκαν ποτέ. Μόλις μπήκε μέσα, ο πράκτορας κινήθηκε γρήγορα και καθάρισε τον εαυτό του.

Συγκομιδή διαπιστευτηρίων και πλευρική κίνηση

Αφού απέκτησε πρόσβαση, ο πράκτορας χαρτογράφησε το παραβιασμένο μηχάνημα και το σκούπισε για μυστικά. Η Sysdig λέει ότι συγκέντρωσε κλειδιά API για μεγάλες υπηρεσίες τεχνητής νοημοσύνης, συμπεριλαμβανομένων των OpenAI, Anthropic, DeepSeek και Gemini, παράλληλα με διαπιστευτήρια cloud για κινέζους παρόχους όπως η Alibaba και η Tencent καθώς και οι AWS, Google και Azure. Έκλεψε επίσης κλειδιά κρυπτογραφικού πορτοφολιού και στοιχεία σύνδεσης στη βάση δεδομένων.

Στη συνέχεια, ο πράκτορας έκανε επιδρομή σε έναν διακομιστή αποθήκευσης MinIO χρησιμοποιώντας την εργοστασιακά προεπιλεγμένη σύνδεσή του, η οποία δεν είχε αλλάξει ποτέ, και καθιέρωσε την επιμονή προσθέτοντας μια προγραμματισμένη εργασία που επικοινωνούσε με τον διακομιστή του εισβολέα κάθε 30 λεπτά. Από εκεί στράφηκε στον πρωταρχικό του στόχο: έναν ξεχωριστό διακομιστή με πρόσβαση στο Διαδίκτυο με βάση δεδομένων MySQL και το Nacos της Alibaba, έναν κατάλογο διαμόρφωσης και υπηρεσιών που χρησιμοποιείται ευρέως σε αρχιτεκτονικές μικροϋπηρεσιών.

Αφού συνδέθηκε στη βάση δεδομένων ως root, ο πράκτορας κατέλαβε τον έλεγχο του Nacos χρησιμοποιώντας μια παράκαμψη ελέγχου ταυτότητας 2021 που παρακολουθείται ως CVE-2021-29441 και ένα προεπιλεγμένο κλειδί υπογραφής που η Nacos έχει αποστείλει αμετάβλητο από το 2020. Στη συνέχεια δημιούργησε τον δικό της λογαριασμό διαχειριστή.

Σημείωμα λύτρων χωρίς κλειδί

Ο πράκτορας κρυπτογραφούσε και τις 1.342 ρυθμίσεις διαμόρφωσης του Nacos, έριξε τους αρχικούς πίνακες της βάσης δεδομένων και άφησε ένα σημείωμα λύτρων που ζητούσε Bitcoin με μια διεύθυνση επικοινωνίας Proton Mail. Υπήρχε μια κρίσιμη σύλληψη, ωστόσο: ο πράκτορας δημιούργησε ένα τυχαίο κλειδί κρυπτογράφησης, το εμφάνισε μία φορά και ποτέ δεν το αποθήκευσε ή το μετέδωσε πουθενά. Σύμφωνα με τον Sysdig, δεν υπάρχει κλειδί για παράδοση, πράγμα που σημαίνει ότι το θύμα δεν θα μπορούσε να ανακτήσει τα δεδομένα του ακόμα κι αν πλήρωνε.

Το σημείωμα λύτρων διεκδικούσε κρυπτογράφηση AES-256, αν και ο Sysdig παρατήρησε ότι το εργαλείο που χρησιμοποιούσε ο πράκτορας είχε ως προεπιλογή το πιο αδύναμο AES-128. Το τελικό αποτέλεσμα ήταν το ίδιο. Ο πράκτορας προχώρησε ακόμη παραπέρα, διαγράφοντας ολόκληρες βάσεις δεδομένων και αφήνοντας ένα σχόλιο στον δικό του κώδικα βεβαιώνοντας ότι είχε ήδη αντιγράψει τα δεδομένα αλλού. Ο Sysdig σημείωσε ότι αυτός ήταν ο ισχυρισμός του ίδιου του πράκτορα και η ομάδα δεν βρήκε κανένα στοιχείο που να είχε όντως διηθηθεί δεδομένα.

Πώς ήξεραν οι ερευνητές ότι οδηγούσε η τεχνητή νοημοσύνη

Η πιο σαφής ένδειξη ότι ένα μοντέλο και όχι ένας άνθρωπος ήταν στο τιμόνι ήταν ο ίδιος ο κωδικός. Τα ωφέλιμα φορτία επίθεσης ήταν γεμάτα με απλές αγγλικές σημειώσεις που εξηγούσαν τη συλλογιστική πίσω από κάθε βήμα, σχολιασμός που σπάνια θα έκανε τον κόπο να γράψει ένας άνθρωπος επιτιθέμενος, αλλά ένα γλωσσικό μοντέλο παράγει από προεπιλογή. Ο πράκτορας διόρθωσε επίσης τα δικά του λάθη στην ταχύτητα της μηχανής. Σε μια περίπτωση, μετακινήθηκε από μια αποτυχημένη σύνδεση σε μια σωστή διόρθωση πολλών βημάτων σε περίπου 31 δευτερόλεπτα, διαγνώσοντας την ακριβή αιτία αντί για τυφλή προσπάθεια επανάληψης.

Η Sysdig μέτρησε περισσότερα από 600 διαφορετικά, σκόπιμα ωφέλιμα φορτία σε όλη τη λειτουργία. Μια λεπτομέρεια παραμένει αινιγματική: η διεύθυνση Bitcoin στο σημείωμα λύτρων είναι το δείγμα διεύθυνσης που εμφανίζεται στην τεκμηρίωση προγραμματιστή του Bitcoin και εμφανίζεται συχνά στο κείμενο στο οποίο εκπαιδεύονται αυτά τα μοντέλα. Είναι επίσης ένα πραγματικό, ενεργό πορτοφόλι με μακρύ ιστορικό συναλλαγών. Οι ερευνητές δεν μπόρεσαν να προσδιορίσουν εάν το μοντέλο απλώς επικολλούσε μια οικεία διεύθυνση από τη μνήμη ή αν ο χειριστής επέλεξε σκόπιμα ένα πραγματικό πορτοφόλι.

Συνέπειες ασφάλειας

Τα ευρήματα προσθέτουν επείγουσα ανάγκη σε μια συζήτηση σχετικά με το πόσο γρήγορα ωριμάζουν οι αυτόνομοι πράκτορες τεχνητής νοημοσύνης και ποια προστατευτικά κιγκλιδώματα πρέπει να τους περιορίζουν. Οι επαγγελματίες ασφαλείας έχουν προειδοποιήσει εδώ και καιρό ότι ικανοί πράκτορες θα μπορούσαν τελικά να αυτοματοποιήσουν επιθετικές λειτουργίες που σήμερα απαιτούν εξειδικευμένη τεχνογνωσία. Η έκθεση Sysdig υποδηλώνει ότι το όριο μπορεί να έχει ήδη ξεπεραστεί για επιθέσεις που συνδυάζουν γνωστά τρωτά σημεία.

Για τους οργανισμούς, το takeaway είναι διπλό. Πρώτον, το μη επιδιορθωμένο λογισμικό παραμένει ο κυρίαρχος φορέας εισόδου και εργαλεία όπως το Langflow που χειρίζονται τα διαπιστευτήρια και τη ζήτηση έκθεσης στο Διαδίκτυο απαιτούν άμεση ενημέρωση. Δεύτερον, τα προεπιλεγμένα διαπιστευτήρια στα συστήματα αποθήκευσης και στους καταλόγους υπηρεσιών παραμένουν μια μόνιμη υποχρέωση που οι αυτοματοποιημένοι εισβολείς μπορούν να εκμεταλλευτούν με ταχύτητα μηχανής.

Η έκθεση εγείρει επίσης ευρύτερα ερωτήματα για τους παρόχους τεχνητής νοημοσύνης σχετικά με το εάν θα πρέπει να επιτρέπεται στα μοντέλα να εκτελούν επιθετικές λειτουργίες πολλαπλών βημάτων και πώς μπορεί να εντοπιστεί και να περιοριστεί η κακή χρήση κλειδιών API, όταν κλαπούν και καταχραστούν, πριν εξαπλωθεί η ζημιά. Καθώς οι πράκτορες γίνονται πιο ικανοί, η γραμμή μεταξύ ερευνητικού εργαλείου και επιθετικού όπλου στενεύει πιο γρήγορα από ό,τι περίμεναν πολλοί.

---

Μείνετε μπροστά από την τεχνητή νοημοσύνη

Λάβετε τα τελευταία νέα, αναλύσεις και ανακαλύψεις AI — όλα σε ένα μέρος.

Διαβάστε περισσότερα νέα AI →