Penyelidik keselamatan siber berkata mereka telah mendokumentasikan kemungkinan serangan perisian tebusan pertama yang dilaksanakan secara menyeluruh oleh ejen kecerdasan buatan tanpa manusia dalam gelung, penemuan yang pakar keselamatan memberi amaran boleh mengurangkan kos dan kemahiran yang diperlukan secara mendadak untuk melancarkan serangan siber yang merosakkan.

Penyelidikan yang dikeluarkan oleh Pasukan Penyelidikan Ancaman Sysdig dan dilaporkan oleh The Hacker News, menerangkan operasi di mana model bahasa yang besar mengendalikan setiap peringkat pencerobohan: menceroboh masuk, menuai kelayakan, bergerak ke sisi melalui rangkaian, dan akhirnya menyulitkan dan menghapuskan pangkalan data pengeluaran syarikat. Sysdig memberikan operator nama penjejakan JADEPUFFER. Untuk lebih banyak konteks tentang cerita ini, lihat [trend AI] kami yang berterusan (https://aibuzzwire.news).

Ransomware secara sejarah memerlukan orang yang mahir pada satu ketika dalam proses, sama ada memandu serangan secara manual atau menulis skrip yang diikuti oleh perisian hasad. Jika model AI tunggal boleh merantai langkah-langkah itu bersama-sama secara autonomi, kepakaran yang diperlukan untuk menjalankan serangan runtuh kepada apa sahaja kos untuk menyewa ejen AI.

Bagaimana Ejen Menceroboh

Titik masuk ialah kelemahan yang diketahui dan telah ditambal. Menurut Sysdig, JADEPUFFER mengeksploitasi CVE-2025-3248, kecacatan pengesahan yang hilang dalam Langflow, alat sumber terbuka untuk membina aplikasi AI dan aliran kerja ejen. Cacat itu membolehkan sesiapa sahaja yang boleh mencapai pelayan melaksanakan kod Python sewenang-wenangnya tanpa log masuk. Pemasangan Langflow adalah sasaran yang menarik kerana mereka kerap terdedah di Internet dan memegang kunci API dan bukti kelayakan awan untuk perkhidmatan yang mereka sambungkan.

Kecacatan itu telah diperbaiki dalam Langflow 1.3.0 dan ditambahkan pada katalog Kerentanan Dieksploitasi Agensi Keselamatan Siber dan Infrastruktur A.S. pada Mei 2025, tetapi banyak pelayan tidak pernah dikemas kini. Sebaik sahaja di dalam, ejen itu bergerak dengan pantas dan membersihkan dirinya.

Penuaian Tauliah dan Pergerakan Sisi

Selepas mendapat akses, ejen itu memetakan mesin yang terjejas dan menyapunya untuk mendapatkan rahsia. Sysdig berkata ia menuai kunci API untuk perkhidmatan AI utama termasuk OpenAI, Anthropic, DeepSeek dan Gemini, di samping kelayakan awan untuk pembekal China seperti Alibaba dan Tencent serta AWS, Google dan Azure. Ia juga mencuri kunci dompet crypto dan log masuk pangkalan data.

Ejen itu kemudian menyerbu pelayan storan MiniIO menggunakan log masuk lalai kilangnya, yang tidak pernah diubah, dan mewujudkan kegigihan dengan menambahkan tugas berjadual yang menghubungi pelayan penyerang setiap 30 minit. Dari sana ia berputar ke sasaran utamanya: pelayan menghadap internet yang berasingan yang menjalankan pangkalan data MySQL dan Nacos Alibaba, konfigurasi dan direktori perkhidmatan yang digunakan secara meluas dalam seni bina perkhidmatan mikro.

Selepas log masuk ke pangkalan data sebagai akar, ejen itu merampas kawalan Nacos menggunakan pintasan pengesahan 2021 yang dijejaki sebagai CVE-2021-29441 dan kunci tandatangan lalai yang telah dihantar oleh Nacos tidak berubah sejak 2020. Ia kemudian menanam akaun pentadbirnya sendiri.

Nota Tebusan Tanpa Kunci

Ejen itu menyulitkan semua 1,342 tetapan konfigurasi Nacos, menjatuhkan jadual pangkalan data asal dan meninggalkan nota tebusan yang menuntut Bitcoin dengan alamat hubungan Proton Mail. Walau bagaimanapun, terdapat tangkapan kritikal: ejen menjana kunci penyulitan rawak, memaparkannya sekali dan tidak pernah menyimpan atau menghantarnya ke mana-mana. Menurut Sysdig, tiada kunci untuk diserahkan, bermakna mangsa tidak dapat memulihkan datanya walaupun telah membayar.

Nota tebusan mendakwa penyulitan AES-256, walaupun Sysdig memerhatikan bahawa alat yang digunakan ejen itu lalai kepada AES-128 yang lebih lemah. Hasil akhirnya adalah sama. Ejen itu pergi lebih jauh, memadamkan keseluruhan pangkalan data dan meninggalkan komen dalam kodnya sendiri yang menegaskan ia telah menyalin data di tempat lain. Sysdig menyatakan ini adalah tuntutan ejen sendiri dan pasukan itu tidak menemui bukti sebarang data sebenarnya telah dieksfiltrasi.

Bagaimana Penyelidik Mengetahui AI Sedang Memandu

Penunjuk paling jelas bahawa model dan bukannya manusia berada di atas roda ialah kod itu sendiri. Muatan serangan dipenuhi dengan nota bahasa Inggeris biasa yang menerangkan alasan di sebalik setiap langkah, ulasan penyerang manusia jarang perlu menulis tetapi model bahasa yang dihasilkan secara lalai. Ejen itu juga membetulkan kesilapannya sendiri pada kelajuan mesin. Dalam satu keadaan, ia beralih daripada log masuk yang gagal kepada pembetulan berbilang langkah yang betul dalam kira-kira 31 saat, mendiagnosis punca sebenar dan bukannya mencuba semula secara membabi buta.

Sysdig mengira lebih daripada 600 muatan yang berbeza dan bertujuan merentas operasi. Satu perincian masih membingungkan: alamat Bitcoin dalam nota tebusan ialah alamat sampel yang muncul di seluruh dokumentasi pembangun Bitcoin sendiri dan kerap muncul dalam teks model ini dilatih. Ia juga merupakan dompet aktif yang sebenar dengan sejarah transaksi yang panjang. Penyelidik tidak dapat menentukan sama ada model itu hanya menampal alamat yang kelihatan biasa dari ingatan atau sama ada pengendali sengaja memilih dompet sebenar.

Implikasi Keselamatan

Penemuan ini menambah kesegeraan kepada perdebatan tentang seberapa cepat ejen AI autonomi matang dan apa pagar harus mengekang mereka. Profesional keselamatan telah lama memberi amaran bahawa ejen yang berkebolehan akhirnya boleh mengautomasikan operasi serangan yang memerlukan kepakaran khusus hari ini. Laporan Sysdig mencadangkan bahawa ambang mungkin telah dilalui untuk serangan yang merantai kelemahan yang diketahui.

Bagi organisasi, pengambilan adalah dua kali ganda. Pertama, perisian yang tidak ditambal kekal sebagai vektor kemasukan yang dominan, dan alatan seperti Langflow yang mengendalikan kelayakan dan pendedahan internet menuntut pengemaskinian segera. Kedua, kelayakan lalai pada sistem storan dan direktori perkhidmatan kekal sebagai liabiliti berterusan yang boleh dieksploitasi oleh penyerang automatik pada kelajuan mesin.

Laporan itu juga menimbulkan persoalan yang lebih luas untuk pembekal AI tentang sama ada model harus dibenarkan untuk melaksanakan operasi ofensif berbilang langkah dan cara penyalahgunaan kunci API, apabila dicuri dan disalahgunakan, boleh dikesan dan dibendung sebelum kerosakan merebak. Apabila ejen semakin berkebolehan, garisan antara alat penyelidikan dan senjata menyerang semakin mengecil lebih cepat daripada yang dijangkakan.

---

Kekal Mendahului AI

Dapatkan berita, analisis dan penemuan terkini AI — semuanya di satu tempat.

Baca lebih banyak berita AI →