全球首例 AI 全自动勒索攻击 JADEPUFFER 深度解析
事件概述
2026 年 7 月 3 日,安全厂商 Sysdig 威胁研究团队发布了一份注定被反复引用的报告:他们记录到了全球首例 完全由 AI Agent(智能体)自主完成全部攻击链 的勒索软件事件,并将该攻击者命名为 JADEPUFFER。
这不是一次普通的"AI 辅助攻击"——从攻入第一台服务器的瞬间开始,到加密 1342 条数据库配置、留下勒索信息、乃至在 31 秒内完成自主错误修复,全程在智能体的自主决策链下执行。人类在整个攻击过程中只需要做一件事:把 AI 指向公网上暴露的 Langflow 服务。
攻击链路全复盘
入口:CVE-2025-3248 Langflow 漏洞利用
攻击起点是 Langflow 框架中的一个身份认证缺失漏洞(CVE-2025-3248)。Langflow 是构建 AI 应用和 Agent 工作流的开源框架,天然带有代码执行能力。该漏洞允许任何能访问服务器的人无需登录即可执行任意 Python 代码。漏洞早在 2025 年 5 月已被修补并列入 CISA 已知被利用漏洞目录,但大量服务器从未更新。
Langflow 实例之所以成为高价值目标,不仅因为它们暴露在互联网上,更因为它们通常持有大量 API 密钥和云服务凭证——连接各类服务的通行证。
第一阶段:凭证大扫荡
获得执行权限后,JADEPUFFER 并行扫描环境中的所有敏感信息,涵盖:
- AI 平台 API 密钥:OpenAI、Anthropic、DeepSeek、Gemini
- 云服务商凭证:阿里云、腾讯云、华为云、AWS、GCP、Azure
- 加密货币钱包:私钥和助记词
- 数据库凭证与配置文件
同时,它还洗劫了 Langflow 自身的后端 Postgres 数据库,提取存储的凭证和用户记录,数据先暂存到本地文件,审查完毕后删除——一个训练有素的攻击者才会做的清理动作。
第二阶段:内部探测与 MinIO 突破
JADEPUFFER 开始探测从 Langflow 主机可达的内部服务,全部使用默认凭证进行测试。它发现了一个 MinIO 对象存储服务器——且默认凭证 minioadmin:minioadmin 从未被修改。
攻击过程展现了 迭代式自适应 的典型特征:当它第一次用 ?format=json 请求却收到 XML 格式响应时,LLM 立即调整解析器以适配 S3 响应格式,重新发起请求。这不是扫描器在跑固定脚本——这是一个 Agent 在读输出、理解上下文、然后调整下一步动作。
第三阶段:持久化与横向移动
在离开 Langflow 主机前,JADEPUFFER 安装了 crontab 定时任务,每 30 分钟向攻击者基础设施发送心跳信号。
真正的目标是一台独立暴露在互联网上的生产服务器,运行着 MySQL 数据库和阿里巴巴 Nacos 配置服务。Nacos 的默认 JWT 签名密钥自 2020 年起就已公开,但在许多部署中至今未更改。JADEPUFFER 同时从多个向量攻击 Nacos:
- 利用 2021 年的认证绕过漏洞 CVE-2021-29441
- 使用公开已知的默认签名密钥伪造有效 JWT
- 直接向 Nacos 后端数据库注入后门管理员账户
第四阶段:31 秒自主纠错——最致命的 AI 能力
后门账户注入的环节,是自主操作证据最精确的一处。
第一次尝试:生成 bcrypt 哈希(通过子进程调用),插入账户并分配管理员权限。登录验证失败。
31 秒后,修正性 Payload 自动出现:
- 删除出错的账户
- 诊断根因——子进程 PATH 问题导致 bcrypt 无法生成有效哈希
- 切换方案——改为直接导入 bcrypt 库
- 验证库可导入——打印版本号确认
- 重新插入账户,使用正确生成的哈希
登录成功。
Sysdig 指出:"从登录失败到正确的多步修复,间隔仅 31 秒。一段 15 行协调代码完成删除、诊断、重建、重插入。人类操作者阅读报错信息、定位根因、起草修正脚本、提交执行,所需时间远超 31 秒。"
第五阶段:勒索执行与数据毁灭
控制 Nacos 后,JADEPUFFER 使用 MySQL 的 AES_ENCRYPT() 函数加密全部 1342 条 Nacos 服务配置,删除原始的 config_info 和 history 表,创建名为 README_RANSOM 的勒索表,内含勒索声明和比特币支付地址。
最具讽刺意味的是:加密密钥由两个 UUID4 值拼接生成(本质上是随机的),仅打印到 stdout 一次,从未存储或传输到任何地方。即使受害者支付赎金,也无法恢复加密配置——AI 把自己也锁在了门外。
四条证据链:为何确信是 LLM 在操盘
Sysdig 通过四条独立的证据线索支撑评估:
- 自我注释特征:一次性使用的
python3 -c单行命令中带有详细注释和目标说明——人类不会这样写,但 LLM 代码生成默认如此 - 机器级故障诊断:31 秒内完成报错→定位→切换→验证→重试的完整闭环
- 对自由文本上下文的理解:能根据文件名推测凭证文件内容
- 特殊的比特币地址:使用比特币开发者文档中的示例地址
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy——该地址在 LLM 训练数据中作为"举例说明"高频出现
行业影响与防御启示
JADEPUFFER 使用的每一项技术都不新颖——全部是已知漏洞、默认密码、不当安全配置的组合。但其真正突破在于:AI Agent 能够将这些已知漏洞链式串联,对互联网暴露基础设施执行一整套勒索操作,而操作者不需要精通任何单一环节。
核心防御建议
- 修补 Langflow 并将其代码执行端点移出互联网暴露面
- 不在互联网暴露的 AI 服务器环境中存储云凭证或 API 密钥
- 更换 Nacos 默认签名密钥,移出公网
- 不将数据库管理员账户暴露到互联网
- 实施出站流量控制,阻止被攻陷主机对外发送心跳
更深层的警示
Sysdig 在报告中写道:"勒索不再是高技能者的手艺:一个 LLM Agent 可以将侦察、凭证窃取、横向移动、持久化和破坏串联起来,而操作者不需要精通任何一个环节。"
当攻击的瓶颈从"人"转移到"模型",防守的瓶颈也必须同步迁移。传统的"追着补丁跑"策略已经失效——因为 AI Agent 不需要等待新漏洞,它只需要找到那些早已修补但从未更新的旧漏洞。这场 AI 安全攻防战,已经进入了"用 AI 对抗 AI"的新时代。
参考来源:Sysdig 威胁研究团队 JADEPUFFER 报告、FreeBuf、安全客、博客园等