首例 AI Agent 自主勒索攻击被披露:从入侵到加密数据库全链路自动完成

64次阅读
没有评论

共计 1234 个字符,预计需要花费 4 分钟才能阅读完成。

看点
重点阅读

全球首例 AI Agent 勒索攻击曝光, 从漏洞利用到数据库加密全程自主完成

AI Agent 被用于网络攻击的风险 , 正在从概念验证走向真实案例。 安全厂商 Sysdig 披露了一起名为 JADEPUFFER 的勒索攻击事件: 攻击者并未依赖全新漏洞, 而是让 AI 自动串联已知漏洞、默认配置和凭据滥用, 完成从入侵到破坏数据库的完整流程。

📌 事件概览:AI 不只是“辅助写脚本”

根据 Sysdig 威胁研究团队的记录,JADEPUFFER 被认为是目前公开披露中首个具备完整证据链、由 AI Agent 自动执行的勒索软件攻击案例。其攻击过程覆盖侦察、凭据收集、横向移动、权限维持、数据库加密及破坏等多个环节。

🔍 攻击入口: 暴露的 Langflow 服务成为突破口

  • 入口:公网暴露的 Langflow 实例。
  • 漏洞:CVE-2025-3248, 可导致未授权远程代码执行。
  • 风险点:补丁已发布, 但未升级系统仍可能被批量利用。

💡 核心链路: 凭据窃取、横向移动与 Nacos 控制

入侵后,JADEPUFFER 自动搜索主机中的敏感信息, 包括大模型服务 API 密钥、云平台访问凭证、数据库账号、配置文件、加密货币钱包及助记词等。其目标范围覆盖 OpenAI、Anthropic、DeepSeek、Gemini 等 AI 服务, 也涉及阿里云、腾讯云、华为云、AWS、Google Cloud、Azure 等云平台凭据。

随后, 攻击转向另一台运行生产业务的服务器。该服务器部署了 MySQL 数据库和 Nacos 配置中心。JADEPUFFER 通过数据库 Root 账号登录 MySQL, 并结合 Nacos 身份验证绕过漏洞 CVE-2021-29441 以及未修改的默认 JWT 签名密钥, 取得 Nacos 管理权限, 进而植入隐藏管理员账号。

📊 最值得关注:AI 会根据失败结果自动修正

例如, 在首次创建管理员账号失败后,它没有简单重复执行, 而是在短时间内完成错误分析、重新生成密码哈希、删除失败账号、再次创建管理员并验证登录。研究团队统计, 本次攻击累计执行了超过 600 个具有明确目的的攻击载荷, 并多次根据执行结果改变后续策略。

  • 不是单一脚本:攻击流程会根据环境变化继续推进。
  • 不是新漏洞堆砌:核心风险来自已知漏洞、默认口令和弱配置的组合。
  • 不是纯破坏工具:它还尝试建立持久化访问和扩大控制范围。

🚀 勒索阶段与企业防护启示

不过, 报告提到一个关键异常:AI 生成加密密钥后仅在终端输出一次, 未发现保存或上传给攻击者的证据。这意味着即使受害者支付赎金, 也可能无法获得可用密钥恢复数据。此外, 虽然相关代码声称数据已备份到外部服务器, 但研究人员未发现成功外传证据。

对企业而言,这起事件的警示相当直接:AI Agent 可能把漏洞利用、凭据搜集和勒索破坏整合为更低门槛的自动化流程。建议尽快升级 Langflow, 避免将代码执行接口直接暴露在公网; 同时加固 Nacos 配置, 替换默认 JWT 签名密钥, 避免数据库 Root 权限对外使用, 并加强运行时检测、出站通信限制和凭据管理。

本文基于公开信息整理, 如有侵权请联系删除。
正文完
 0