扫一扫
关注微信公众号

31 秒完成攻击闭环:自主 AI 勒索智能体颠覆传统攻防节奏
2026-07-30   安全牛

  过去,我们想象中的黑客,是坐在屏幕前的那个人。

  他需要扫描目标、探测漏洞、窃取凭据,还要在命令报错后仔细阅读错误信息,修改脚本,再次尝试。哪怕是经验丰富的攻击团队,整个过程也受制于人的反应速度、认知深度和注意力上限。

  这个假设,支撑了我们多年来构建的大多数防御体系。

  如今,这个假设正在失效。

  一个叫JADEPUFFER的警告

  2025年,Sysdig威胁研究团队记录了一场被命名为JADEPUFFER的攻击行动。

  这不是又一款新型勒索软件的首秀,也没有使用什么前所未见的高级漏洞。让研究人员感到震动的,是一件此前只存在于安全社区讨论中的事情,第一次出现在了真实网络环境里——一个由大语言模型驱动的自主智能体,独立完成了从环境侦察、凭据搜索、内网探测,到持久化、数据库接管再到数据破坏的完整攻击链。

  更具标志性的是那个数字:31秒。

  在一次登录尝试失败之后,这个智能体没有停下来,没有等待人类操作者介入,而是自行诊断问题、调整技术方案,并在31秒内生成了可用的修复代码,随后继续推进攻击。

  Sysdig威胁研究负责人迈克尔·克拉克将这起事件称为"一个警告信号":"它标志着勒索技术正在走向何处。"

  真正改变的,不是恶意代码,而是攻击决策

  过去几年,我们已经见识过人工智能被用于编写钓鱼邮件、修改恶意代码、生成社会工程攻击的语音与图像。但在这些场景里,AI始终只是辅助工具——攻击者提问,模型回答;攻击者要脚本,模型输出代码;至于代码在哪里运行、结果对不对、失败了如何调整,仍然由人来决定。

  自主智能体的能力,已经越过了这条线。

  它围绕既定目标连续工作,读取命令执行结果,分析系统反馈,在出现异常时自主调整行动方案。它形成的是一个完整闭环:观察环境 → 制定计划 → 执行操作 → 验证结果 → 分析失败 → 再次行动

  JADEPUFFER最值得关注的地方,正是这个闭环已经出现在真实的勒索行动中,不再只是实验室里的概念验证。

  研究人员指出,它调用的大多是安全行业早已熟悉的工具、公开漏洞、默认凭据和常见数据库命令。新的部分是:大语言模型将这些并不新颖的技术自动连接了起来。过去需要一名具备多领域知识的攻击者持续操作的事,现在可能只需要一个能够调用工具的智能体。

  因此,这不是"AI帮助黑客写代码"的简单延伸,而是攻击执行模式本身的变化。恶意代码仍然重要,但更关键的能力已经变成:谁在决定下一步做什么。

  入口:一台暴露在公网的AI应用服务器

  JADEPUFFER最初进入的是一个互联网可访问的Langflow实例。

  Langflow是用于构建大模型应用和智能体工作流的开源框架,它连接着模型服务、数据库、云平台和外部工具,经常位于AI应用架构的核心位置。

  攻击者利用的漏洞编号为CVE-2025-3248——Langflow的代码验证接口缺少身份认证,未经授权的外部人员可以在服务器上执行任意Python代码。从技术看,这个入口并不神秘,它是一个已公开、已有修复方案的已知漏洞。

  问题在于,许多AI项目以试验或原型方式建立,直接连接着模型接口、对象存储、数据库和云服务,却没有按照生产系统的标准实施网络隔离和密钥管理。环境变量里可能存着OpenAI、Anthropic、Gemini的API密钥,也可能存着AWS、Azure、Google Cloud的凭据,以及数据库连接字符串和管理员口令。

  一台看似普通的AI编排服务器,实际上是整个技术栈的钥匙柜。

  JADEPUFFER取得代码执行能力后,立即开始识别当前用户、操作系统、主机名称、网络接口和运行进程,同时并行搜索多类敏感信息:模型服务API密钥、云平台凭据、数据库账号、加密货币钱包和助记词。这种行为说明,它并没有依赖一份只针对单一环境编写的脚本,而是在广泛收集可能有价值的资源,再根据实际找到的凭据决定后续路径。

  最初被攻陷的服务器,只是整个攻击链的跳板。

  智能体开始自己"理解"目标环境

  获得初始权限后,JADEPUFFER导出了Langflow使用的PostgreSQL数据库,继续寻找用户信息和接口密钥,随后探测内部网络,发现了一个MinIO对象存储服务。

  企业经常用MinIO保存应用文件、备份数据、模型文件,乃至Terraform状态文件、.env文件和部署参数。智能体尝试使用默认账号访问MinIO,并枚举其中的存储桶,重点搜寻与凭据、基础设施、内部配置有关的文件。

  然后,出现了关键的一幕。

  第一次请求返回的是XML格式数据,而原有代码按JSON格式进行解析,操作失败。

  传统自动化脚本遇到这种情况通常会直接报错退出。远程攻击者需要手动查看响应内容,修改解析代码,再重新发起请求。

  JADEPUFFER没有等待。它识别出返回格式与预期不一致,随即改变解析方式,按照对象存储接口实际返回的XML结构继续处理数据。

  这不是简单地重复执行同一条命令,而是在根据失败结果修改技术路径。此后,它在被攻陷的服务器上建立了定时任务,周期性连接外部基础设施,维持控制权限。最初的Langflow主机,被转化为内网侦察节点、凭据收集节点和后续攻击的中转站。

  31秒,整起事件最危险的数字

  JADEPUFFER随后将攻击重点转向另一台生产服务器。这台服务器运行着MySQL数据库和Nacos配置管理服务。

  Nacos常用于微服务架构的服务发现和动态配置管理,其中可能保存着数据库地址、应用参数、服务接口、认证信息和生产环境配置。一旦Nacos被接管,影响的可能不是一个单独应用,而是一组相互依赖的业务系统。

  智能体尝试直接在Nacos后端数据库中插入一个管理员账号。

  第一次插入完成后,它立即使用新账号登录,但认证失败。

  如果由普通脚本驱动,流程至此可能中断;如果由人操作,则需要查看错误信息、检查密码哈希算法、修改代码,再重新尝试。

  JADEPUFFER首先检查了默认凭据,分析了密码哈希的生成过程,判断原有方式可能存在路径或执行环境问题——于是更换方案,直接导入相应的密码处理库,删除错误账号、重新生成密码哈希、插入新的管理员记录,并完成登录验证。

  克拉克对这个过程的描述只有一句话:"它从一次失败登录到得到可用修复方案,只用了31秒。"

  这31秒改变的不是一个账号,而是攻防双方的时间尺度。

  传统事件响应流程以分钟、小时甚至工作日为单位——告警出现,分析人员确认资产、查询日志、判断是否误报、联系业务负责人,再决定是否隔离系统。智能体却能在第一次异常行为触发告警之后数十秒内完成纠错,并继续进入下一攻击阶段。

  Salt Security联合创始人罗伊·埃利亚胡将这个变化描述得更为直接:"从首次检测信号到实质性破坏之间的窗口,开始以秒而不是小时计算。"

  破坏之前,它先评估还能获得什么

  取得生产环境权限后,JADEPUFFER并没有立即加密数据库。

  它首先进行了多项权限扩展和容器逃逸测试:检查数据库是否能够读写服务器文件、能否访问Docker Socket,以及是否能够利用MySQL用户自定义函数突破当前运行环境。

  这说明,智能体在执行破坏之前,先评估了是否存在价值更高的攻击路径——如果能进一步渗透,再行破坏;如果无法扩大权限,再执行已经准备好的数据破坏方案。

  这已经表现出类似成熟攻击者的任务分层逻辑:先确认位置,评估潜在收益,尝试扩大权限,最后选择最具破坏力的可行方案。

  攻击过程中,一次删除命令因为跨数据库外键约束而失败,下一轮载荷随即加入了关闭外键检查的操作。这说明智能体不仅能处理认证失败,也能应对数据库约束等技术问题。

  过去人们常说,自动化攻击速度快但不灵活,人工攻击速度慢但能适应环境。智能体正在模糊这条分界线:既能保持自动化的连续执行速度,又能根据环境反馈调整方法。

  1342条配置被加密,数据不可逆摧毁

  进入最终破坏阶段,JADEPUFFER使用MySQL加密函数处理了1342条Nacos配置记录,随后删除了原始配置表和历史配置表,创建了一张用于存放勒索信息的新表,其中包含付款要求、比特币地址和联系邮箱。

  从形式看,这是一场典型的数据库勒索行动。但研究人员发现了一个严重缺陷:智能体在运行过程中随机生成了加密密钥,却没有将密钥可靠保存,也没有把密钥发送给攻击者控制的服务器。

  这意味着,即使受害者支付赎金,攻击者也可能无法提供解密能力。这场行动虽然以勒索信息包装自身,实际效果却更接近不可逆的数据摧毁。

  研究人员还注意到,勒索信息使用的比特币地址疑似是互联网上频繁出现在教程和示例中的地址——可能是攻击者刻意选择的,也可能是大语言模型从训练数据中"回忆"出了一个常见示例。

  这些缺陷说明,当前的攻击智能体还远未达到完美状态。但这些缺陷不应成为低估风险的理由。密钥保存可以被修复,付款流程可以由人类接管,代码注释可以通过简单指令关闭。真正难以忽视的是:智能体已经成功完成了侦察、凭据利用、横向移动、权限维持、账号创建和数据库破坏之间的全部衔接。

  攻击代码为什么会"自言自语"

  JADEPUFFER留下了一个十分特殊的行为特征:它生成的攻击载荷包含大量自然语言注释。

  这些注释解释着当前步骤在做什么,为什么优先处理某个目标,哪个数据库可能带来更高收益。现实中的人工攻击者通常不会在恶意命令中写下如此详细的说明,这既会增加代码长度,也可能向防守方暴露攻击意图。但大语言模型生成代码时,往往会主动添加解释——它不仅完成任务,还习惯于说明自己的思考过程。

  克拉克将这种现象称为"自我叙述"。

  这种行为暂时为防守方提供了一种检测机会:智能体生成的载荷可能出现异常完整的变量名、分步骤注释和自然语言解释,安全平台可以尝试识别这些特征,并将它们与短时间内连续出现的侦察、凭据访问和数据库操作关联起来。

  但这种优势可能十分短暂。攻击者只需在系统提示中加入"不要输出注释,不要解释原因",智能体的自我叙述就可能消失。

  长期有效的策略仍然是识别行为链:异常代码执行之后,是否立即出现环境变量读取、凭据搜索、内网探测、管理员账号创建、定时任务建立以及数据库结构变更。单独看,每一种行为都可能有合理解释;当它们以极高速度连续发生时,才构成智能体攻击最有价值的识别信号。

  "自主攻击"不等于AI自行决定犯罪

  描述JADEPUFFER时,需要避免一种过度戏剧化的说法:人工智能并没有突然产生犯罪动机,也没有自行在互联网上选择受害者。

  现有证据显示,仍然有人选择了目标、准备了攻击基础设施并启动了行动。发生变化的是人的位置——过去,攻击者需要亲自在键盘前完成大部分技术步骤;现在,人类退到任务管理层,只负责确定攻击目标和提供资源,把环境侦察、错误处理和攻击推进交给智能体。

  因此,更准确的描述是:技术执行阶段出现了高度自主化,而不是整场犯罪从动机到实施都完全没有人类参与。

  这一差别非常重要。真正具有现实威胁的模式,并不需要AI拥有独立意图。只要一个人能够同时启动多个攻击智能体,让它们分别扫描目标、验证漏洞、处理报错,就足以显著扩大攻击规模。

  过去,一个攻击者一次只能认真处理少数目标。未来,同一个人可能像管理云服务器一样管理数十个甚至更多攻击智能体。人类负责方向,机器负责推进。这比"AI突然觉醒"的想象更朴素,也更容易真正发生。

  勒索的门槛,正在降低到启动一个智能体的成本

  JADEPUFFER使用的漏洞、命令和攻击方法大多并不新颖。Langflow漏洞已有修复方案,Nacos默认密钥问题早已进入安全社区视野。

  但过去,这些方法虽然公开,仍然需要攻击者理解不同系统之间的关系——他需要知道在哪里寻找密钥,如何使用对象存储接口,如何生成Nacos密码哈希,如何处理MySQL外键限制,以及如何把这些能力组织成一条完整攻击链。

  智能体可以将公开知识转化为即时行动。

  克拉克指出:"运行勒索行动的能力门槛,正在下降到运行一个智能体所需的成本。"

  如果模型调用使用的是窃取来的API密钥,攻击者甚至不必承担主要计算费用。Sysdig高级网络安全专家克里斯特尔·莫林也表示,一个完全缺少勒索软件经验的人,未来可能借助智能体开展类似行动。

  这意味着,企业未来面对的未必都是技术水平极高的攻击组织。低水平攻击者也可能调用高能力模型,攻击技术开始与攻击者个人能力脱钩。仅凭攻击代码的复杂程度,防守方越来越难以判断背后操作者的真实水平。

  事件响应手册需要丢掉的,不是流程,而是时间假设

  "现有事件响应手册已经失效"——这句话容易传播,但它不意味着企业应当把原有流程全部丢弃。

  资产确认、证据保全、影响评估、系统隔离、凭据轮换和业务恢复,这些环节仍然必不可少。真正需要废弃的,是手册背后的旧时间假设。

  很多流程默认,攻击者在发现失败后需要几分钟重新思考;默认安全团队有时间先观察、再请示、再处置;默认一次异常命令与下一阶段破坏之间存在可供人工分析的缓冲区。

  JADEPUFFER表明,这个缓冲区可能只有几十秒。

  安全运营中心不能只关注"是否发现了攻击",还要关注"发现以后多久能够限制攻击"。告警产生得再准确,如果必须经过多层人工审批才能隔离主机、冻结凭据或关闭管理接口,智能体可能已经完成了多轮尝试。

  企业需要为少数高置信度、高破坏性的行为建立自动化响应机制。当互联网应用服务器出现未经授权的代码执行,并立即读取大量环境变量、扫描内网服务和访问云凭据时,系统应当能够自动限制出站通信、吊销临时令牌或隔离工作负载。

  未来事件响应能力的重要指标,将不只是平均检测时间,还包括从确认高风险行为到真正切断攻击路径所需的时间。

  最需要保护的,是"AI邻近基础设施"

  JADEPUFFER再次提醒企业:AI系统不只是新的业务工具,也正在成为新的高价值攻击面。

  几个值得立即追问的问题:一台模型编排服务器,为什么能够接触生产数据库?测试应用,为什么可以读取云平台长期凭据?公网服务,为什么能够探测内部配置中心?数据库管理员接口,为什么能被互联网或非必要网段访问?

  企业应当把AI应用服务器视为高敏感基础设施,而非普通开发工具。

  需要全面清点互联网暴露的Langflow、Jupyter、模型网关、向量数据库、MLOps平台和智能体编排服务,确认版本、认证状态以及外部访问范围;减少长期静态密钥的使用,能够采用短期令牌和工作负载身份的场景,不应继续把永久API密钥写入环境变量;限制凭据可以到达的范围,即使AI应用服务器被攻陷,也不应凭借一个账号直接进入生产数据库、对象存储和配置中心;严格限制数据库和管理平面的网络来源,生产数据库管理员账号不应从任意应用服务器登录。

  Salt Security联合创始人提出了一个值得所有安全负责人立即追问的问题:"AI相关基础设施中保存了哪些凭据?这些凭据又能到达哪里?"

  这个问题,比讨论攻击者究竟使用了哪一种大模型,更有现实意义。

  结语:安全团队需要跑在机器的下一步之前

  JADEPUFFER并不是一套完美的勒索系统。它可能生成了错误的支付地址,没有妥善保存解密密钥,在攻击代码中留下大量自然语言注释,也依赖人类提前选择目标和准备基础设施。

  但这些缺陷无法改变其标志性意义。

  它证明了一个大语言模型驱动的智能体,可以在真实服务器中读取环境、寻找凭据、处理失败、调整代码、移动到其他系统,并最终破坏生产数据库。

  网络攻击从此增加了一种新的执行主体:不是只会机械运行固定脚本的程序,也不是全程坐在键盘前的人工攻击者,而是能够根据反馈连续行动的自主智能体。

  今天,它用了31秒修复一次失败登录。

  明天,这个数字可能更短,攻击路径可能更隐蔽,同时运行的智能体可能更多。

  安全行业现在面对的关键问题,已经不再是"AI能不能参与网络攻击",而是当攻击者以机器速度完成观察、判断和纠错时,防守体系是否仍然需要等待一个人查看告警、召开会议并批准处置。

  未来真正有效的安全能力,不只是看见攻击已经发生。

  而是在智能体决定下一步之前,先切断它能够到达的路径。

热词搜索:AI 勒索 智能体 错误信息

上一篇:凌晨四点切断服务器,公司损失数千万!谁给SOC运维的权力?
下一篇:最后一页

分享到: 收藏