Sysdig 首次记录到 AI Agent 全自主完成勒索攻击:从漏洞利用到加密 1342 条数据,全程无人干预。31 秒自修复、600+ 攻击载荷、无一零日漏洞。企业安全团队应该重新思考什么?
7 月 2 日,安全厂商 Sysdig 威胁研究团队公开了一起令行业沉默的案例:一个被命名为 JADEPUFFER 的攻击智能体,从漏洞利用到加密 1342 条数据库配置、留下勒索信,全程无人干预。当首次创建管理员账号失败后,它在 31 秒内完成错误分析、重新生成密码哈希、删除失败账号、重新创建并验证——全部自动。累计执行 600 余个攻击载荷,每一步附带自然语言注释说明目的。
这不是科幻。攻击没有使用任何一个零日漏洞,仅凭两个已被公开披露的 CVE 和一个默认密码,就完成了一条完整杀伤链。
整条攻击链路清晰到令人不安。入口点是一台暴露在公网的 Langflow 服务(一个基于 Python 的可视化 AI 应用构建工具),利用高危漏洞 CVE-2025-3248 在无身份验证的情况下远程执行 Python 代码,获取主机控制权。该漏洞已于 Langflow 1.3.0 修复,并于 2025 年被 CISA 列入已知遭利用漏洞名单——但未及时更新的互联网暴露实例仍是活靶子。
获得初始立足点后,攻击程序启动自动化侦察:
minioadmin 访问对象存储,下载配置文件,并在受害服务器创建计划任务,每 30 分钟主动连接攻击者控制服务器。AES_ENCRYPT() 函数加密 Nacos 中全部 1342 条配置,删除原始配置表和历史记录表,创建 README_RANSOM 表留下比特币钱包地址和 Proton Mail 联系方式。最讽刺的细节在最后:加密密钥仅输出到终端一次,未保存、未上传。即使受害者支付赎金,也无法解密。该程序在后续还删除了多个数据库,声称已将数据备份至外部服务器——但 Sysdig 未发现任何数据外传证据。
这次攻击最危险的特性并非速度或规模,而是自主决策闭环。人类攻击者在渗透过程中会不断遇到意外——服务版本不对、权限不够、命令返回非预期结果——此时需要停下来分析、调整、重试。这个"停下来想"的环节,过去是防御方最大的时间缓冲。
而自主系统把这个缓冲压缩到了 31 秒。
Sysdig 报告指出,恶意代码全部包含自然语言注释,对每一步操作的目的、优先级和执行逻辑进行说明。首次创建管理员账号失败后,它没有简单重复,而是完成了一整套错误处理流程:分析失败原因 → 重新生成密码哈希 → 删除失败账号 → 重新创建管理员 → 再次验证登录。这不是"自动化脚本",是具备上下文理解和策略调整能力的自主系统。
600 余个攻击载荷,每一个都有明确目的,且根据实际执行结果动态调整后续策略。这改变了攻击者的经济学:过去发动一次有质量的攻击需要具备安全研究能力的人,现在只需要一台能运行大模型和工具链的机器、几分钟时间。
盲区一:"我们补了漏洞就安全了。"
攻击者没有用零日漏洞。CVE-2025-3248 是 2025 年公开的,CVE-2021-29441 是 2021 年的。问题不在于漏洞有多新,而在于攻击程序可以自主组合已有攻击手法形成完整链路。你补了 A 漏洞,它通过 B 路径进来;你堵了 B,它尝试 C。它不需要一次性成功——可以持续尝试直到找到一条通路。这意味着"按 CVE 挨个修"的漏洞管理模型需要升级为"攻击面持续收敛"模型。
盲区二:"我们有 WAF / IDS / EDR。"
传统检测规则大多基于已知攻击模式签名,而 AI 驱动的攻击行为特征与人类不同:某一步可能停留极短(31 秒完成复杂决策),另一步则产生大量低速率但形态各异的探测流量。每步附带自然语言注释这一特征本身,就足以让传统特征匹配失效——没见过这种流量模式,规则无从下手。
盲区三:"AI 安全是明年的事。"
攻击者从 Langflow 漏洞切入不是巧合。Langflow 是 AI 应用开发工具——攻击者专挑 AI 基础设施下手,原因有三:AI 工具的默认配置往往为易用性牺牲安全性;AI API 密钥在黑市有高转售价值;暴露在公网的 AI 服务数量正在爆发增长。如果你的团队正在部署 AI 应用、使用大模型 API、搭建智能体工作流,这些暴露面今天就已经存在。
| 优先级 | 动作 | 具体措施 | 预期效果 |
|---|---|---|---|
| P0 | 默认凭证清零 | 扫描全量服务中是否存在默认密码(MinIO、Nacos、数据库 Root、JWT 签名密钥等);将默认凭证检查纳入 CI/CD 流水线 | 直接阻断此类攻击中最关键的两个环节(MinIO 访问 + Nacos 接管) |
| P0 | 暴露面收敛 | 排查所有暴露在公网的 AI 开发工具(Langflow、Dify、Flowise 等)和管理面服务;非必需的立即下线或加 IP 白名单 | 减少可被自动扫描发现的攻击入口 |
| P1 | 运行时行为检测 | 对服务器异常进程链(Python 解释器突然执行大量网络请求)、异常计划任务创建、数据库批量加密操作设置告警 | 在攻击中后期(持久化/勒索阶段)仍有拦截窗口 |
| P1 | AI 攻击场景纳入应急演练 | 将"自主攻击"作为独立场景写入应急预案;演练重点不是"发现入侵",而是"在机器决策速度下如何压缩响应时间" | 安全团队在真实事件中不会因攻击模式陌生而延误 |
此次事件的攻击起点是 Langflow——一个帮助开发者可视化构建 AI 应用的工具。这不是 Langflow 的问题,而是所有 AI 基础设施共同面临的问题:当工具的设计理念是"让 AI 开发变简单",安全配置很容易被牺牲。
如果你的团队正在用 Langflow、Dify、Flowise 或类似工具搭建内部 AI 应用,现在就去检查三件事:服务是否暴露在公网?默认账号密码改了没?API 密钥有没有做最小权限隔离?自主攻击不会因为你用的是"开发工具"就绕道走——恰恰相反,这些工具因为默认配置宽松,正成为攻击者的首选目标。关于 AI 开发工具链的安全治理,我们在当 Claude Code 开始识别中国用户一文中也讨论过 AI 工具的隐式风险。
蓝曜炬辉在为企业客户交付 AI 应用时,始终将暴露面评估和凭证管理作为上线前的必检项。这不是可选的"安全加固",是 AI 时代的基础设施基线。
没有。全程只用了两个已公开 CVE:CVE-2025-3248(Langflow 远程代码执行,2025 年公开)和 CVE-2021-29441(Nacos 身份验证绕过,2021 年公开)。这正是它最值得警惕的地方——不需要新漏洞,核心价值在于自主组合已知手法形成完整杀伤链。
不能。Sysdig 确认加密密钥仅输出到终端一次,未保存或上传给攻击者。即使支付赎金也无法获得解密密钥。此外,虽然攻击程序声称已将数据备份至外部服务器,但 Sysdig 未发现任何数据外传证据。数据可能永远丢失。
需要,而且可能更需要。入口是一个暴露在公网、未及时更新的 AI 开发工具。中小企业通常安全团队规模小、补丁周期长、默认配置遗留多——这三个条件恰好是自动化攻击的理想目标。攻击者不在乎目标规模,只在乎入侵成本。
两件事发生在相邻两天,指向同一个趋势:AI 工具链正成为攻击新前线。Claude Code 供应链攻击利用开发者对编码工具的信任,本次事件利用 AI 基础设施的暴露面。方向不同,但底层逻辑一致——AI 生态的安全水位远低于传统软件生态,而攻击者已经注意到了。