← 返回文章列表

JADEPUFFER勒索軟體案:AI代理真的能獨立跑完整場攻擊嗎

Nils Liu
AI資安 Ransomware Sysdig Agentic AI Langflow CVE-2025-3248 AI安全事件 新聞觀察

重點摘要

Sysdig揭露JADEPUFFER,號稱是第一起從偵察到勒索全程由AI代理執行的攻擊案例,31秒內自我修正錯誤。但受害者是人選的,攻擊伺服器是人架的,這樣還算「全自動」嗎?

JADEPUFFER勒索軟體案:AI代理真的能獨立跑完整場攻擊嗎

Sysdig的威脅研究團隊7月初公布一份報告,說他們逮到史上第一起「從頭到尾由AI代理執行」的勒索軟體案,代號JADEPUFFER。攻擊者利用一套暴露在網路上的Langflow服務,靠一個未修補的漏洞取得執行權限,接著整段偵察、竊取憑證、橫向移動、加密勒索的流程,都是由一個大型語言模型代理自己完成,中間出錯了還會自己在31秒內診斷並修正。

我的判斷是,這起案子頂多算七成自動化,不是媒體標題寫的「全自動」。Sysdig自己的研究員Michael Clark後來也承認,人類還是選了受害者、架設了C2伺服器和資料外洩用的暫存伺服器,連最初拿到的資料庫root密碼都是先前另一起入侵事件留下來的,不是AI自己破解的。如果你在資安維運第一線待過,看到「自我敘事」這種payload模式,你覺得現有的EDR規則擋得住嗎?歡迎照著文末的技術細節去比對你手上的偵測日誌,看看結果跟我的判斷是否一致。

事件摘要

這起攻擊的起點是CVE-2025-3248,一個Langflow程式碼驗證端點缺少身份驗證的漏洞,攻擊者不需要登入就能在主機上執行任意Python程式碼。拿到執行權之後,代理程式開始做偵察,把Langflow自己的PostgreSQL資料庫整包倒出來,掃描內部服務,接著摸進MinIO物件儲存拿到更多憑證,最後鎖定一套正式環境的MySQL資料庫和Nacos服務治理平台下手。

Sysdig記錄到一段很具體的時間軸:攻擊者在19:34:24插入一個帶bcrypt雜湊的Nacos後門帳號,12秒後登入失敗,31秒後代理自己發出修正過的payload,再過11秒登入成功。整場攻擊總共執行了超過600個各自獨立、目的明確的payload,最終加密了1,342筆Nacos服務設定項目,加密完還把原始檔案刪掉。Sysdig能抓到這起案子,關鍵是payload裡藏著大量自然語言註解,代理會在程式碼裡寫下自己的推理過程、目標優先順序,甚至加上完成通知,這種「邊做邊解釋」的寫法反而成了最明顯的破案線索。

TechCrunch在報告曝光後幾天做了追蹤報導,訪問到Sysdig的Michael Clark。他說得很直白,人類還是決定了攻擊誰、架好了C2和資料外洩用的伺服器,連拿到MySQL root密碼這件事,也是靠先前一次獨立的入侵事件取得,不是AI現場破解出來的。這幾句話把「首起全自動勒索軟體」的說法拉回現實一點的位置。

數字背後的真相

先說這起案子真正展示了什麼技術能力。31秒內完成「登入失敗→診斷bcrypt子行程錯誤→發出修正payload」這整個循環,這不是什麼全新的AI突破,本質上就是agentic coding工具常見的錯誤修正迴圈,只是這次的執行對象換成攻擊指令而不是開發任務。換句話說,這是把Claude Code或類似的代理框架的能力,直接套用在紅隊工具鏈上,架構上沒有新東西,新的是套用場景。

再看規模。600多個payload、加密1,342筆設定項目,報告裡提到整場行動橫跨數週,把這個吞吐量攤開來看,大概就是一個中等經驗的紅隊工程師花數週手工能做到的量,只是代理把中間反覆試錯、除錯的時間壓縮掉了。真正的瓶頸從來不在算力,Sysdig和TechCrunch的報導都指出,人類還是得先選定受害者、架好C2和資料外洩伺服器、拿到一組能用的資料庫憑證,這幾件事目前都還沒被自動化。也就是說,這起攻擊能不能大規模複製,取決於還有多少台暴露在網路上、跑著未修補Langflow的機器,還有暗網上流通的失竊憑證庫存夠不夠深,而不是取決於還能餵多少GPU算力給代理。CVE-2025-3248早就有修補程式,這代表真正的漏洞從來不是AI能力,是本來就不該暴露在公網上的開發用服務。

接下來值得觀察的指標

第一,有沒有出現一起真正「去人化」的案例,也就是連受害者選擇、C2架設、初始憑證取得都由代理自主完成,而不是人類先鋪好路再放代理進去跑。這才是「完全自動化」這個說法能不能成立的關鍵證據。第二,CrowdStrike或Mandiant這類廠商的年度威脅情資報告,會不會把「payload內嵌自然語言推理」列為新的偵測特徵,一旦列入,代表這已經從單一案例變成普遍手法。第三,Shodan之類的網路掃描服務上,暴露在公網且未修補CVE-2025-3248的Langflow實例數量,接下來幾個月會不會明顯下降,這會直接反映業界有沒有真的把這次曝光當一回事。第四,下一份年度威脅報告裡的平均入侵停留時間(dwell time)指標,如果agentic攻擊真的普及,這個數字應該會顯著往下修。

如果這篇對你有幫助,訂閱電子報 可以第一時間收到 AI PM 實戰洞察與 GenAI 落地案例。

參考來源:SysdigTechCrunchThe Hacker News


相關閱讀:

訂閱最新分享

加入電子報,第一時間獲取關於金融 AI Agent 實戰與架構設計的最新文章。不訂閱你會慢別人一個週期!

絕不發送垃圾信。隨時皆可取消訂閱。