資安公司 Sysdig 描述了一起勒索攻擊,其中一個語言模型自主入侵、竊取憑證並摧毀資料庫,且似乎沒有人類在幕後操控。
勒索軟體攻擊過去一直需要人工操作,由人類規劃攻擊、選擇目標並編寫或生成腳本。然而,根據雲端資安公司 Sysdig 威脅研究團隊的報告,一個 AI 代理程式首次完全接管了這些角色。研究人員將攻擊者命名為 JADEPUFFER,稱其為「代理威脅行為者」,其攻擊能力來自 AI 模型而非人類。
初步入侵是透過 Langflow(一個廣泛用於建構 AI 應用程式的工具)中一個已知的漏洞(CVE-2025-3248)實現的。這個漏洞允許攻擊者在沒有密碼的情況下,在伺服器上執行自己的程式碼。Langflow 早在 2025 年 4 月就已修補此漏洞,意味著修復程式已可用一年多。不久後,美國網路安全和基礎設施安全局(CISA)將此漏洞列入其「積極利用漏洞」目錄,等同於官方發出立即更新的警告。
在這起案例中,修補程式從未被應用。該代理程式利用此漏洞,從第一台伺服器逐步推進。它收集了憑證,建立了持久性存取,最終攻擊了一個運行 MySQL 資料庫的獨立生產伺服器,這才是真正的目標。
Sysdig 表示,最能證明沒有人類操作的證據,歸結於一個關鍵時刻。該代理程式試圖建立一個管理員帳戶,但登入失敗。31 秒後,它發送了一個修正後的指令,診斷了錯誤,刪除了損壞的帳戶,並從頭建立了一個可用的帳戶。
研究人員指出,人類閱讀錯誤訊息、找出原因並編寫新腳本所需的時間會長得多。另一個線索是,AI 生成的程式碼包含自然語言註解,解釋為何它想先刪除特定資料庫。Sysdig 表示,人類攻擊者幾乎從不寫這類註解,而 AI 模型則會反射性地這麼做。
該代理程式最終加密了 1,342 個配置條目並刪除了原始表格。勒索訊息要求支付比特幣,並列出了一個 Proton Mail 地址。然而,解密金鑰只顯示了一次,從未儲存或發送到任何地方。支付贖金也無法恢復資料。比特幣地址本身被證實是開發者文件中一個眾所周知的範例地址,很可能是直接從模型的訓練資料中提取的。
這些單獨的技術都不是新的。這次攻擊利用了眾所周知的漏洞和弱的預設密碼。新穎之處在於,一個 AI 模型自主地將所有這些環節串聯成一個完整的勒索行動。這將勒索軟體的門檻降低到運行一個 AI 代理程式的成本。不過,目前尚未有受害者、執法部門或其他資安公司的獨立證實。Sysdig 也銷售旨在偵測這類自動化攻擊的產品。
Keeper Security 的資訊安全長 Shane Barney 向 Hackread 發表了冷靜的評估。他表示,JADEPUFFER 不應被視為科幻小說,而應被視為機器速度下的憑證管理失敗。決定性因素並非新穎的攻擊技術,而是暴露的機密、未更改的預設密碼、開放的特權存取,以及缺乏對活動會話的即時監控。
Barney 指出 Keeper 的一項研究發現,72% 的組織無法即時偵測憑證濫用,並且通常在未經授權的特權存取開始數小時後才注意到。當一個 AI 代理程式能在不到一分鐘內從登入失敗轉變為可用的管理員帳戶時,這個差距就變得危險。
Barney 的結論很直接:特權存取需要有時間限制並針對個別任務進行範圍界定。機密應存放在受保護的保險庫中並定期輪換。會話需要在活動時進行監控,而不是在損害發生之後。

