全球首个AI勒索行动曝光:JADEPUFFER如何自动入侵并加密数据库
AI勒索软件真的来了
安全公司 Sysdig 披露了一起名为 JADEPUFFER 的攻击行动,被认为是首个已记录的“智能体勒索软件”案例。它最值得警惕的地方,不是用了什么全新漏洞,而是把一连串老问题自动串联了起来:入侵、侦察、凭证收集、横向移动、加密数据库、留下勒索信息,几乎一气呵成。
这意味着,过去需要熟练攻击者手动完成的步骤,现在可能被 AI 代理快速接管。对企业来说,风险不再只是“某个漏洞被打了”,而是“攻击链能不能被自动跑通”。
攻击入口:暴露在公网的 Langflow
Sysdig 的判断显示,这次攻击的初始入口是一个暴露在公网的 Langflow 实例。Langflow 是用于构建 AI 应用和智能体工作流的开源框架。攻击者利用 CVE-2025-3248 获得初始访问权限。
美国国家漏洞数据库显示,Langflow 1.3.0 之前版本在 /api/v1/validate/code 接口存在代码注入问题,未认证远程攻击者可构造请求执行任意代码,CVSS 3.1 评分高达 9.8,属于严重级别。
入侵后的动作:先找资源,再找目标
进入主机后,JADEPUFFER 的行为非常“像一个自动化攻击员”。它会先枚举系统信息、网络接口、运行进程,并扫描环境变量和配置文件,重点寻找以下内容:
- OpenAI、Anthropic、DeepSeek、Gemini 等模型服务 API Key
- 阿里云、腾讯云、华为云、AWS、谷歌云、微软 Azure 等云凭据
- 加密货币钱包、助记词
- 数据库凭据和配置文件
这一步的目的很明确:尽快拿到能继续推进攻击的“钥匙”。如果环境里还保留了明文密钥、默认配置或弱口令,AI 代理会比人工更快把它们扫出来。
从主机打到数据库:瞄准 Nacos
随后,攻击目标转向一台暴露在公网、运行 MySQL 和阿里巴巴 Nacos 配置服务的生产数据库服务器。Sysdig 称,JADEPUFFER 使用 root 凭据连接 MySQL,但凭据来源尚不明确。
接下来,它又通过 Nacos 旧认证绕过漏洞、默认 JWT 签名密钥伪造,以及直接写入 Nacos 后端数据库等方式,植入后门管理员账号。这个过程说明一个现实问题:很多企业的风险不是单点漏洞,而是“漏洞 + 默认配置 + 过度暴露 + 权限过大”叠在一起。
勒索阶段:加密配置并清理痕迹
在完成控制后,JADEPUFFER 开始进入勒索环节。它加密了 1,342 条 Nacos 服务配置项,删除原始配置表和历史表,并创建名为 README_RANSOM 的勒索表。
更糟糕的是,攻击代码生成的加密密钥只打印到标准输出,没有保存,也没有回传攻击者服务器。按照 Sysdig 的判断,这意味着即使受害者愿意支付赎金,也可能无法恢复数据。对攻击者来说,这种做法更像是“破坏式勒索”,而不是传统意义上可交易的勒索。
为什么说它像 AI 代理,而不是普通脚本
Sysdig 之所以判断这次行动由大语言模型驱动,主要依据包括:
- 攻击载荷中出现大量自然语言注释,说明每一步的目标、优先级和处理逻辑
- 攻击过程会根据失败结果实时调整参数
- Nacos 登录失败后,流程在 31 秒内完成原因判断、删除旧账号、重新生成密码哈希、重建管理员账号等修正动作
- 整个行动中捕获到 600 多个有明确目的的载荷,更像连续推理与执行,而不是固定脚本
这些特征非常关键。传统脚本往往流程固定、错误处理死板,而 AI 代理更像“边做边判断”,能快速根据环境变化调整下一步动作。
真正的变化:旧漏洞被重新组合
这次攻击并没有使用特别新颖的技术。入口漏洞早已修复,Nacos 相关绕过问题和默认密钥也不是新问题。真正变化在于,AI 代理把这些老漏洞、默认配置、弱凭据、暴露服务和数据库权限串成了一次完整勒索行动。
换句话说,攻击门槛正在下降,速度正在上升。过去需要攻击者手动拼接的流程,现在可能被自动化工具在更短时间内跑通。这也是为什么 JADEPUFFER 被视为一个危险信号。
企业该怎么防
从防守角度看,这类事件的重点不是“事后补漏洞”那么简单,而是尽量切断攻击链。建议优先做好下面几项:
- 尽快升级 Langflow 至已修复版本
- 不要将 Langflow、Nacos、数据库管理端口直接暴露在公网
- 替换 Nacos 默认签名密钥,检查认证与权限配置
- 收紧数据库账号权限,避免 root 直连
- 清理环境变量、配置文件中的明文 API Key 和云凭据
- 监控异常出站连接、批量凭据扫描、Base64 编码 Python 载荷和可疑定时任务
如果企业内部已经部署了 AI 应用或智能体平台,还要额外检查:是否存在调试接口、测试账号、旧版本组件、未隔离的配置中心,以及被遗忘的公网管理端口。很多时候,真正被利用的不是“高深技巧”,而是管理上被忽略的细节。
结语
JADEPUFFER 的危险,不在于单个漏洞有多新,而在于攻击方式已经变了。勒索软件正在从“人操作工具”,走向“人下指令,智能体自动执行”。
对还停留在“补最严重漏洞、关几个端口”阶段的企业来说,这类攻击会重新定义速度和规模。越早把公网暴露面、默认配置和权限边界收紧,越能避免被自动化攻击链一口气打穿。
创建: 2026-07-04
登录后才能发布评论哦
立即登录/注册