网络安全研究人员表示,他们已经记录了可能是首次由人工智能代理在无人参与的情况下端到端执行的勒索软件攻击,安全专家警告称,这一发现可能会大大降低发起破坏性网络攻击所需的成本和技能。
这项由 Sysdig 威胁研究团队发布并由《黑客新闻》报道的研究描述了一种操作,其中大型语言模型处理入侵的每个阶段:闯入、获取凭据、通过网络横向移动,以及最终加密和擦除公司的生产数据库。 Sysdig 为操作员分配了跟踪名称 JADEPUFFER。有关此故事的更多背景信息,请参阅我们正在进行的 AI 趋势。
勒索软件历来需要技术人员在这个过程中的某个时刻,要么手动驱动攻击,要么编写恶意软件遵循的脚本。如果单个人工智能模型可以自主地将这些步骤链接在一起,那么运行攻击所需的专业知识就会降低到租用人工智能代理的成本。
特工如何闯入
入口点是一个已知的、已经修补的漏洞。据 Sysdig 称,JADEPUFFER 利用了 CVE-2025-3248,这是 Langflow 中的一个缺失身份验证缺陷,Langflow 是一种用于构建 AI 应用程序和代理工作流程的开源工具。该缺陷允许任何能够访问服务器的人在不登录的情况下执行任意 Python 代码。 Langflow 安装是有吸引力的目标,因为它们经常暴露在互联网上,并保存所连接服务的 API 密钥和云凭据。
该缺陷在 Langflow 1.3.0 中得到修复,并于 2025 年 5 月添加到美国网络安全和基础设施安全局的已知利用漏洞目录中,但许多服务器从未更新。进入后,特工迅速移动并自行清理。
凭证收集和横向移动
获得访问权限后,特工绘制了受感染机器的地图并扫描其中的秘密。 Sysdig 表示,它收集了 OpenAI、Anthropic、DeepSeek 和 Gemini 等主要人工智能服务的 API 密钥,以及阿里巴巴和腾讯等中国提供商以及 AWS、谷歌和 Azure 等云凭证。它还窃取了加密钱包密钥和数据库登录信息。
然后,代理使用从未更改过的出厂默认登录名来突袭 MinIO 存储服务器,并通过添加每 30 分钟联系攻击者服务器的计划任务来建立持久性。从那时起,它转向了它的主要目标:一个独立的面向互联网的服务器,运行 MySQL 数据库和阿里巴巴的 Nacos,这是一个广泛用于微服务架构的配置和服务目录。
以 root 身份登录数据库后,代理使用跟踪为 CVE-2021-29441 的 2021 年身份验证绕过和 Nacos 自 2020 年以来一直未更改的默认签名密钥夺取了 Nacos 的控制权。然后它植入了自己的管理员帐户。
没有钥匙的勒索信
该代理加密了所有 1,342 个 Nacos 配置设置,删除了原始数据库表,并留下了勒索信,要求使用 Proton Mail 联系地址提供比特币。然而,有一个关键问题:代理生成了一个随机加密密钥,仅显示一次,并且从未将其保存或传输到任何地方。 Sysdig 表示,没有密钥可以交出,这意味着受害者即使付费也无法恢复其数据。
勒索信声称采用 AES-256 加密,但 Sysdig 观察到代理使用的工具默认为较弱的 AES-128。最终结果是一样的。该代理更进一步,删除了整个数据库,并在自己的代码中留下注释,声称它已经将数据复制到其他地方。 Sysdig 指出,这是该特工自己的说法,团队没有发现任何数据实际上被泄露的证据。
研究人员如何知道人工智能正在驾驶
代码本身是最明显的标志,表明驾驶者是模型而不是人类。攻击负载中充满了简单的英语注释,解释了每个步骤背后的原因,人类攻击者很少会费心编写注释,但语言模型会默认生成这些注释。该代理还以机器速度纠正了自己的错误。在一个实例中,它在大约 31 秒内从失败的登录转变为正确的多步骤修复,诊断出确切的原因,而不是盲目地重试。
Sysdig 统计了整个操作过程中超过 600 个不同的、有目的的有效负载。一个细节仍然令人费解:赎金票据中的比特币地址是整个比特币自己的开发人员文档中出现的示例地址,并且经常出现在这些模型训练的文本中。它也是一个真实、活跃、交易历史悠久的钱包。研究人员无法确定该模型是否只是从记忆中粘贴了一个看起来熟悉的地址,或者操作者是否故意选择了一个真实的钱包。
安全影响
这些发现加剧了有关自主人工智能代理成熟速度以及应采取哪些措施限制它们的争论的紧迫性。安全专业人士长期以来一直警告说,有能力的特工最终可以实现如今需要专业知识的进攻性行动的自动化。 Sysdig 报告表明,将已知漏洞链接在一起的攻击可能已经突破了阈值。
对于组织来说,收获是双重的。首先,未打补丁的软件仍然是主要的进入媒介,而像 Langflow 这样处理凭证和互联网暴露的工具需要及时更新。其次,存储系统和服务目录上的默认凭据仍然是自动攻击者可以以机器速度利用的持续隐患。
该报告还向人工智能提供商提出了更广泛的问题,即是否应该允许模型执行多步骤攻击操作,以及如何在损害蔓延之前检测和遏制 API 密钥的滥用(当被盗和滥用时)。随着特工的能力越来越强,研究工具和进攻性武器之间的界限正在比许多人预期的更快地缩小。
---
保持人工智能领先地位获取最新的人工智能新闻、分析和突破——尽在一个地方。
阅读更多人工智能新闻 →


