上週,雲端資安公司 Sysdig 的研究人員表示,他們記錄了首例已知的「代理型勒索軟體」攻擊。這項名為 JadePuffer 的勒索行動中,一個 AI 代理而非人類,從頭到尾處理了真實網路攻擊的技術執行。該代理入侵了易受攻擊的伺服器、竊取憑證、在目標網路中移動、加密檔案,甚至自行撰寫勒索信,並像人類駭客一樣適應沿途遇到的障礙。相關報導曾描述這次攻擊是「在沒有任何人類監督下」進行,「沒有人類操作鍵盤」。
然而,這並非全貌。Sysdig 威脅研究資深總監 Michael Clark 週一接受 CyberScoop 採訪時澄清,人類仍然深度參與其中,只是沒有參與技術執行。Clark 表示:「人類仍然設定並指揮了這次行動,佈建了背後的基礎設施,包括命令與控制伺服器、用於竊取資料的暫存伺服器,並選擇了受害者。」
他補充說,用於入侵受害者資料庫的憑證並非由 AI 代理本身獲取;而是有人透過先前的入侵行為單獨取得,然後交給了這次行動。
儘管如此,這並不與 Sysdig 最初的說法相矛盾,而且這次攻擊的技術細節本身仍然非常引人注目,甚至可說是驚人。該代理透過 Langflow(一個用於建構 LLM 應用程式的熱門開源工具)中的已知漏洞入侵,然後轉移到生產環境的 MySQL 伺服器,並利用另一個已知缺陷取得管理員權限。
它加密了超過 1,300 筆配置記錄,不僅留下了自行撰寫的勒索信,還附上了一個比特幣地址供支付贖金。Sysdig 尚未透露受害者是誰。
顯然,這次攻擊所使用的技術相當普通,但其速度和透明度卻是引人注目的地方。該代理在 31 秒內修復了一次登入失敗,並全程以自然語言的程式碼註解來敘述其推理過程。
一個最初看似模糊不清的細節也已獲得澄清。Clark 曾向 CyberScoop 表示,Sysdig 發現「攻擊中使用了多個模型」,並引用了 OpenAI、Anthropic、DeepSeek 和 Gemini 的被竊取金鑰,這種說法讓人質疑是否有多個模型在入侵的不同階段發揮作用。當被要求澄清時,Clark 告訴 TechCrunch,這些金鑰只是代理竊取的一部分,並非證明它們是驅動攻擊的模型。
他透過電子郵件表示:「該代理掃描了 Langflow 主機上任何有價值的東西,供應商 API 金鑰、雲端憑證、加密貨幣錢包和資料庫配置,而這些供應商金鑰就是戰利品的一部分。」「它們表明了攻擊者認為有價值值得竊取的東西,但並未告訴我們是哪個模型在做出決策。」關於實際運行 JadePuffer 的模型,Clark 表示 Sysdig「無法識別驅動該代理的特定模型」,也無法查看其系統提示詞或配置。
有鑑於此,微軟研究員 Geoff McDonald 幾天前在 LinkedIn 上提出的理論值得重新審視。根據他自己的紅隊經驗顯示,頂尖實驗室的安全層表現良好,McDonald 懷疑這次攻擊背後是一個移除了安全訓練的開源模型,而非前沿模型。Sysdig 的說法並未證實或排除這種可能性。
McDonald 的貼文也警告說,勒索軟體攻擊現在主要受限於攻擊者的預算,而非人力,這增加了「數千甚至數萬次同時進行的攻擊」的可能性。然而,這種擔憂與 Clark 週一的描述有些難以調和。(如果每次行動仍需人類選擇受害者、佈建基礎設施並獲取資料庫憑證,那至少會是一個瓶頸。)
無論如何,Clark 告訴 CyberScoop,儘管 Sysdig 尚未看到相同的行動攻擊其他受害者,但考慮到運行一個代理的成本非常低廉,他預計這種情況將會改變。



