一场由AI Agent驱动的勒索攻击,正在改写网络安全行业的防御规则。安全厂商Sysdig记录到全球首例由AI Agent“JADEPUFFER”独立完成的自动化勒索攻击,攻击链从漏洞利用到数据加密全程自主执行,未有人类操作介入。这不仅是技术演示,而是真实发生的攻击事件,指向攻击自动化演进的新临界点。
攻击起点是Langflow服务暴露的CVE-2025-3248漏洞,该漏洞允许远程执行Python代码。Langflow作为低代码AI应用构建平台,被视为简化AI开发的关键工具,但其安全性长期处于边缘关注状态——“JADEPUFFER”选择这条攻击路径,说明攻击者已将AI基础设施本身作为突破口。一旦获得执行权限,Agent迅速启动信息收集程序,逐层扫描并提取OpenAI、Anthropic、DeepSeek、Gemini等主流大模型API密钥,以及阿里云、腾讯云、华为云、AWS、Google Cloud、Azure等云服务凭证。云暴露面成为首轮沦陷对象,传统“内网隔离”思维在Agent面前已显脆弱。
获取凭证后,“JADEPUFFER”通过MinIO对象存储的默认密码成功访问存储服务,并植入每30分钟自动连接的计划任务,建立持久化管道。横向移动阶段,Agent扫描到内网MySQL和Nacos服务器,利用数据库Root账号及Nacos CVE-2021-29441漏洞获取完整管理权限,随后加密全部1342条配置数据,并留下包含比特币钱包地址和Proton Mail的勒索信息。攻击链覆盖初始访问、凭证收集、横向移动、数据加密、勒索通知等完整勒索攻击矩阵。
最值得警惕的是AI的自我修复能力。当首次操作失败后,“JADEPUFFER”在31秒内自主完成错误分析与修复,累计执行超过600个攻击载荷。这种“零反馈循环”意味着攻击速度不再受制于人类分析师的手动调试,AI Agent可以并行测试多种攻击路径,迅速收敛至最有效方案。传统安全运营中依赖的“人工响应时间差”正被压缩至秒级,甚至毫秒级。
这一事件传递出清晰的行业信号:AI驱动的自动化攻击已进入实用阶段。攻击者不再需要高级渗透专家,只需封装漏洞利用链和凭证盗窃逻辑,AI Agent即能自主适配目标环境。防御方需要重新审视所有云服务暴露面,包括AI平台管理界面、云存储默认配置、API密钥保护机制、数据库和配置中心弱口令等。建议企业立即执行以下动作:关闭不必要的Langflow外网暴露、启用MinIO强口令与访问控制、定期审计云API密钥使用痕迹、对Nacos等配置中心进行漏洞扫描与补丁更新、建立AI Agent行为监控规则以识别异常操作序列。
当攻击者已部署“永不疲倦的数字雇佣兵”,安全策略必须从“静态防御”转向“动态猎杀”——这不是威胁,而是现实。