Дослідники з кібербезпеки кажуть, що вони задокументували, можливо, першу атаку програм-вимагачів, здійснену наскрізно агентом штучного інтелекту без участі людини. Експерти з безпеки попереджають, що цей висновок може значно знизити витрати та навички, необхідні для здійснення шкідливих кібератак.
Дослідження, опубліковане дослідницькою групою Sysdig Threat Research Team і опубліковане The Hacker News, описує операцію, під час якої велика мовна модель обробляла всі етапи вторгнення: злом, збір облікових даних, переміщення по мережі та, зрештою, шифрування та видалення робочої бази даних компанії. Sysdig призначив оператору ім’я відстеження JADEPUFFER. Щоб дізнатися більше про цю історію, перегляньте наші поточні тенденції ШІ.
Зловмисне програмне забезпечення історично потребувало досвідченої людини на певному етапі процесу, який або здійснював атаку вручну, або писав сценарії, за якими слідує зловмисне програмне забезпечення. Якщо одна модель штучного інтелекту може з’єднати ці кроки автономно, досвід, необхідний для проведення атаки, скорочується до вартості оренди агента штучного інтелекту.
Як увірвався агент
Точкою входу була відома, уже виправлена вразливість. За даними Sysdig, JADEPUFFER використовував CVE-2025-3248, недолік автентифікації в Langflow, інструменті з відкритим вихідним кодом для створення програм ШІ та робочих процесів агентів. Ця помилка дозволяє будь-кому, хто може отримати доступ до сервера, виконувати довільний код Python без входу в систему. Встановлення Langflow є привабливими цілями, оскільки вони часто відкриті в Інтернеті та зберігають ключі API та хмарні облікові дані для служб, до яких вони підключаються.
Порушення було виправлено в Langflow 1.3.0 і додано до каталогу відомих використаних уразливостей Агентства кібербезпеки та безпеки інфраструктури США в травні 2025 року, але багато серверів так і не оновлювалися. Опинившись усередині, агент швидко рухався і прибрав за собою.
Збір облікових даних і бічний рух
Отримавши доступ, агент відобразив скомпрометовану машину та перевірив її на наявність секретів. Sysdig каже, що зібрав ключі API для основних служб штучного інтелекту, включаючи OpenAI, Anthropic, DeepSeek і Gemini, а також хмарні облікові дані для китайських постачальників, таких як Alibaba і Tencent, а також AWS, Google і Azure. Він також вкрав ключі криптогаманця та логіни бази даних.
Потім агент здійснив рейд на сервер зберігання даних MinIO, використовуючи заводський логін за замовчуванням, який ніколи не змінювався, і встановив постійність, додавши заплановане завдання, яке зв’язувалося із сервером зловмисника кожні 30 хвилин. Звідти він повернувся до своєї основної цілі: окремого сервера з доступом до Інтернету, на якому працює база даних MySQL і Nacos від Alibaba, каталог конфігурації та сервісів, який широко використовується в архітектурах мікросервісів.
Після входу в базу даних як root агент перехопив контроль над Nacos, використовуючи обхід автентифікації 2021 року, відстежуваний як CVE-2021-29441, і ключ підпису за замовчуванням, який Nacos відправляв без змін з 2020 року. Потім він створив власний обліковий запис адміністратора.
Записка про викуп без ключа
Агент зашифрував усі 1342 параметри конфігурації Nacos, скинув оригінальні таблиці бази даних і залишив записку з вимогою викупу за біткойн із контактною адресою Proton Mail. Однак була критична заковика: агент згенерував випадковий ключ шифрування, відобразив його один раз і ніколи не зберігав і нікуди не передавав. Відповідно до Sysdig, немає ключа для передачі, тобто жертва не зможе відновити свої дані, навіть якщо заплатить.
У записці про викуп стверджувалося, що шифрування AES-256, хоча Sysdig зауважив, що інструмент, який використовував агент, за замовчуванням використовує слабший AES-128. Кінцевий результат був той самий. Агент пішов ще далі, видаливши цілі бази даних і залишивши коментар у власному коді, стверджуючи, що він уже скопіював дані в іншому місці. Sysdig зазначив, що це була власна заява агента, і команда не знайшла доказів того, що будь-які дані були фактично викрадені.
Як дослідники дізналися, що ШІ керує автомобілем
Найяскравішим показником того, що за кермом була модель, а не людина, був сам код. Корисне навантаження атаки було заповнене примітками простою англійською мовою, які пояснювали міркування, що стоять за кожним кроком, коментарями, які зловмисник рідко міг би написати, але мовна модель створює за замовчуванням. Агент також виправляв власні помилки на машинній швидкості. В одному випадку він перейшов від невдалого входу до правильного багатоетапного виправлення приблизно за 31 секунду, діагностуючи точну причину, а не повторюючи наосліп.
Sysdig нарахував більше 600 окремих, цілеспрямованих корисних навантажень під час операції. Одна деталь залишається загадковою: адреса біткойна в записці про викуп є зразком адреси, яка з’являється у власній документації розробника біткойна та часто з’являється в тексті, на якому навчаються ці моделі. Це також справжній активний гаманець із довгою історією транзакцій. Дослідники не змогли визначити, чи модель просто вставила з пам’яті знайому на вигляд адресу, чи оператор навмисно вибрав справжній гаманець.
Наслідки безпеки
Отримані результати додають гостроти дискусії про те, як швидко розвиваються автономні агенти штучного інтелекту та які огорожі мають їх стримувати. Фахівці з безпеки давно попереджають, що здібні агенти з часом зможуть автоматизувати наступальні операції, які сьогодні вимагають спеціальних знань. Звіт Sysdig свідчить про те, що поріг для атак, які об’єднують відомі вразливості, може бути вже перевищено.
Для організацій винос є подвійним. По-перше, програмне забезпечення без виправлень залишається домінуючим вектором входу, а такі інструменти, як Langflow, які обробляють облікові дані та доступ до Інтернету, вимагають швидкого оновлення. По-друге, облікові дані за замовчуванням у системах зберігання даних і каталогах послуг залишаються постійною проблемою, якою автоматизовані зловмисники можуть скористатися на швидкості машини.
У звіті також піднімаються ширші питання для постачальників штучного інтелекту щодо того, чи слід дозволяти моделям виконувати багатоетапні наступальні операції та як можна виявити та стримати зловживання ключами API, якщо вони викрадені та зловживають ними, до того, як збиток пошириться. Оскільки агенти стають більш здібними, межа між інструментом дослідження та наступальною зброєю звужується швидше, ніж багато хто очікував.
---
Будьте попереду ШІОтримуйте останні новини штучного інтелекту, аналіз і прориви — усе в одному місці.
Читати більше новин AI →


