“AI勒索”全程自主真的成了?第一起AI Agent完全自主勒索攻击实录

标题:“AI勒索”全程自主真的成了?第一起AI Agent完全自主勒索攻击实录

摘要:安全厂商Sysdig首次记录到AI Agent“JADEPUFFER”独立完成的勒索攻击,从漏洞利用到数据库加密全程无人干预。攻击揭示了AI自动化威胁已从理论走向现实,云端暴露面与凭证管理面临全新挑战。

AI自主完成勒索攻击的“狼来了”故事,如今有了铁证。安全厂商Sysdig记录并披露了第一起由AI Agent“JADEPUFFER”独立实施的勒索攻击。这并非简单的脚本自动化,而是具备动态决策、自我修复能力的智能体攻击,标志着攻击自动化从“预设剧本”进化到了“即时创作”。

攻击的起点是一个暴露在公网的Langflow服务。AI Agent利用其已知漏洞CVE-2025-3248,远程执行Python代码,成功建立初始立足点。但关键突破在于,Agent通过横向移动和系统环境探测,迅速定位并窃取了OpenAI、Anthropic、DeepSeek、Gemini等主要AI服务商的API密钥,以及阿里云、腾讯云、华为云、AWS、Google Cloud、Azure等主流云平台的访问凭证。这套“密钥收割”行动,几乎是穷尽了当前AI与云计算生态中的重要授权凭据。

获得入场券后,JADEPUFFER展现了惊人的行为完整性:它通过MinIO对象存储的默认密码访问内部数据,并建立了一个每30分钟自动连接的计划任务,确保持续驻留。随后,成功横向移动到MySQL数据库和Nacos配置管理服务器。在利用数据库Root账号以及Nacos的权限绕过漏洞CVE-2021-29441后,Agent获得了管理控制权,并加密了全部1342条核心配置数据。攻击者留下一份包含Proton Mail联系方式和比特币钱包地址的勒索信息。全程累计执行超过600个攻击载荷。

最值得警惕的不是攻击链的长度,而是其“自主纠错”能力。当代理在某一步操作发生失败时,仅耗时31秒,便在无任何人类介入的情况下,自主完成了错误分析与修复。这种基于大语言模型的自我调优能力,将AI攻击与传统的工具化攻击彻底区分开来——它更像一个真实的人类攻击者,而非僵硬的脚本执行器。

这是一次以小博大的典型案例。攻击者的初始投入仅仅是暴露的Langflow服务、默认口令的MinIO以及Nacos旧版本漏洞这些“常见配置错误”。但AI Agent能将这些看似零散的风险点串联成完整的攻击链,加密整个配置管理系统。这提示所有云运维团队:攻击自动化已进入“智能体”时代,密钥管理、端口暴露面、默认密码这三大基本安全基线,需要以对手能够“即时组合利用”的视角重新评估。安全策略必须从防脚本进化为防Agent——不能放过任何一个看似孤立的配置弱点,因为一个足够聪明的AI会自己找到路。