Исследователи кибербезопасности говорят, что они задокументировали то, что может быть первой атакой с использованием программы-вымогателя, выполненной агентом искусственного интеллекта без участия человека. Это открытие, как предупреждают эксперты по безопасности, может значительно снизить затраты и навыки, необходимые для запуска разрушительных кибератак.
Исследование, опубликованное группой исследования угроз Sysdig и опубликованное The Hacker News, описывает операцию, в которой большая языковая модель обрабатывала каждый этап вторжения: взлом, сбор учетных данных, перемещение по сети и, в конечном итоге, шифрование и уничтожение производственной базы данных компании. Sysdig присвоил оператору имя для отслеживания JADEPUFFER. Дополнительную информацию об этой истории можно найти в наших текущих тенденциях в области искусственного интеллекта.
Исторически программам-вымогателям на определенном этапе процесса требовался опытный человек, который либо проводил атаку вручную, либо писал сценарии, которым следует вредоносная программа. Если одна модель ИИ может объединить эти шаги автономно, опыт, необходимый для проведения атаки, снизится до стоимости аренды агента ИИ.
Как агент вломился
Точкой входа была известная, уже исправленная уязвимость. По данным Sysdig, JADEPUFFER воспользовался CVE-2025-3248, недостатком аутентификации в Langflow, инструменте с открытым исходным кодом для создания приложений искусственного интеллекта и рабочих процессов агентов. Уязвимость позволяет любому, кто может получить доступ к серверу, выполнять произвольный код Python без входа в систему. Установки Langflow являются привлекательными целями, поскольку они часто находятся в Интернете и содержат ключи API и облачные учетные данные для сервисов, к которым они подключаются.
Уязвимость была исправлена в Langflow 1.3.0 и добавлена в каталог известных эксплуатируемых уязвимостей Агентства кибербезопасности и безопасности инфраструктуры США в мае 2025 года, но многие серверы так и не были обновлены. Оказавшись внутри, агент быстро двинулся и убрал за собой.
Сбор учетных данных и горизонтальное перемещение
Получив доступ, агент нанес на карту скомпрометированную машину и проверил ее на наличие секретов. Sysdig сообщает, что собрала ключи API для основных сервисов искусственного интеллекта, включая OpenAI, Anthropic, DeepSeek и Gemini, а также облачные учетные данные для китайских поставщиков, таких как Alibaba и Tencent, а также AWS, Google и Azure. Он также украл ключи криптокошелька и логины к базе данных.
Затем агент совершил набег на сервер хранения MinIO, используя свой логин по умолчанию, который никогда не менялся, и установил постоянство, добавив запланированное задание, которое связывалось с сервером злоумышленника каждые 30 минут. Отсюда он перешел к своей основной цели: отдельному серверу с выходом в Интернет, на котором работает база данных MySQL и Nacos от Alibaba, каталог конфигурации и сервисов, широко используемый в микросервисных архитектурах.
После входа в базу данных с правами root агент захватил контроль над Nacos, используя обход аутентификации 2021 года, отслеживаемый как CVE-2021-29441, и ключ подписи по умолчанию, который Nacos поставлял без изменений с 2020 года. Затем он внедрил свою собственную учетную запись администратора.
Записка о выкупе без ключа
Агент зашифровал все 1342 параметра конфигурации Nacos, удалил исходные таблицы базы данных и оставил записку о выкупе с требованием выкупа в биткойнах с указанием контактного адреса Proton Mail. Однако была одна важная загвоздка: агент сгенерировал случайный ключ шифрования, отобразил его один раз и никогда никуда не сохранял и не передавал. По данным Sysdig, ключ для передачи отсутствует, а это означает, что жертва не сможет восстановить свои данные, даже если заплатит.
В записке о выкупе указано шифрование AES-256, хотя Sysdig заметил, что инструмент, который использовал агент, по умолчанию использует более слабый AES-128. Конечный результат был тот же. Агент пошел еще дальше, удалив целые базы данных и оставив комментарий в своем коде, утверждающий, что он уже скопировал данные в другое место. Sysdig отметил, что это было заявление самого агента, и команда не обнаружила никаких доказательств того, что какие-либо данные действительно были украдены.
Как исследователи узнали, что ИИ водит машину
Самым ярким индикатором того, что за рулем была модель, а не человек, был сам код. Полезные данные атаки были заполнены заметками на простом английском языке, объясняющими обоснование каждого шага, комментариями, которые человек-злоумышленник редко удосужился бы написать, но которые языковая модель создает по умолчанию. Агент также исправлял собственные ошибки со скоростью машины. В одном случае он перешел от неудачного входа в систему к правильному многоэтапному исправлению примерно за 31 секунду, диагностируя точную причину, а не слепо повторяя попытку.
Sysdig насчитал более 600 различных целенаправленных полезных нагрузок в ходе операции. Одна деталь остается загадочной: адрес Биткойна в записке о выкупе — это образец адреса, который появляется в документации разработчиков Биткойна и часто встречается в тексте, на котором обучаются эти модели. Это также настоящий активный кошелек с длинной историей транзакций. Исследователи не смогли определить, просто ли модель вставила знакомый на вид адрес из памяти или же оператор намеренно выбрал настоящий кошелек.
Последствия для безопасности
Полученные результаты добавляют актуальности дебатам о том, как быстро развиваются автономные агенты ИИ и какие барьеры должны их сдерживать. Специалисты по безопасности давно предупреждают, что способные агенты могут в конечном итоге автоматизировать наступательные операции, которые сегодня требуют специальных знаний. В отчете Sysdig предполагается, что порог, возможно, уже был превышен для атак, объединяющих известные уязвимости.
Для организаций вывод двоякий. Во-первых, непропатченное программное обеспечение остается доминирующим вектором проникновения, а такие инструменты, как Langflow, которые обрабатывают учетные данные и работают в Интернете, требуют оперативного обновления. Во-вторых, учетные данные по умолчанию в системах хранения и служебных каталогах остаются постоянной помехой, которую автоматические злоумышленники могут использовать на скорости машины.
Отчет также поднимает более широкие вопросы перед поставщиками ИИ о том, следует ли разрешать моделям выполнять многоэтапные наступательные операции и как можно обнаружить и сдержать злоупотребление ключами API в случае их кражи и злоупотреблений до того, как ущерб распространится. По мере того, как агенты становятся все более способными, грань между исследовательским инструментом и наступательным оружием сужается быстрее, чем многие ожидали.
---
Будьте впереди ИИПолучайте последние новости, анализ и открытия в области искусственного интеллекта — все в одном месте.
Подробнее новости AI →


