这周有一条新闻,我第一眼看到标题时以为是标题党:「全球首例由 AI 智能体自主完成的勒索攻击」。
但看完细节,我后背有点凉。不是因为漏洞多新,而是因为它标志着一件事——AI 犯罪的门槛,坍缩了。
安全公司 Sysdig 披露了这起代号为 JADEPUFFER 的攻击。整个过程大致是这样:
它盯上了一个暴露在公网的 Langflow 服务——这是一个开源的工作流工具,存在一个公开的严重漏洞(CVE-2025-3248,CVSS 评分 9.8),攻击者无需任何身份验证就能在目标设备上执行任意 Python 代码。
拿到初始入口之后,有意思的部分来了:后续几乎全是自动化的。
这个 AI 程序自己生成了带详细注释和步骤说明的恶意代码,自己搜寻 API 密钥、云服务凭证(OpenAI、AWS、阿里云)、数据库账号和加密货币钱包信息;它横向移动到搭载 MySQL 和 Nacos 配置服务的生产服务器,利用数据库 Root 权限和 Nacos 配置漏洞拿到系统控制权,创建了隐藏管理员账号,加密并删除了 1342 条配置项,最后留下一封带比特币地址的勒索信。
最让我头皮发麻的两个细节:
而且它加密后直接把大部分数据库结构删了,加密密钥「随用随弃」。也就是说,就算受害者乖乖付了比特币,数据也基本救不回来。
当然,标题党式的「完全无人」是夸大的。
Sysdig 后来也澄清了:人类依然在幕后搭好了整套攻击基础设施(命令控制服务器、数据中转服务器),选定了目标,甚至提前入侵拿到了初始账号凭证交给程序。所以严格说,这是**「代理式」(agentic)勒索**——人负责定向和铺路,AI 负责把整条杀伤链跑完。
而且安全研究者推测,驱动它的很可能不是 GPT 这类前沿闭源模型,而是被去掉安全约束的开源权重模型。Sysdig 自己至今都无法确定它具体用了哪款。
但我反而觉得,这个澄清让事情更值得警惕,而不是更让人安心。
我们换个角度想:Langflow、Nacos、MySQL 这些,哪个不是互联网上「常见但疏于治理」的入口?
JADEPUFFER 的警示,根本不在于「某个漏洞多新」。而在于:一个能读上下文、能修正失败、能自动换路的模型,可以把这些被忽视的普通入口,连成一条完整的勒索流水线。
以前要发动这样一次攻击,攻击者得是个懂漏洞利用、懂横向移动、懂凭证窃取的全栈狠人,还要耐着性子一步步来。现在,门槛被 Agent 拉到了「会搭基础设施 + 会选目标」这一层。而 Sysdig 说得直白:运行这类 AI 智能体的成本极低,此类攻击预计很快就会扩散。
这对防守方的含义是根本性的。过去我们说「安全就是补洞」——堵漏洞、打补丁、升版本。但 JADEPUFFER 告诉我们,真正的缺口往往不是某个惊天 0day,而是那些「常见、默认配置、没人管的」服务被串起来。防守要从「补洞」扩展到:
我觉得这件事会被写进 AI 安全史的教材里。不是因为它「完全自主」——这个定性有水分;而是因为它第一次清晰地展示了攻击执行的边际成本正在归零。
方向是不可逆的。哪怕今天还需要人铺路,明天模型更会「自己思考怎么铺路」也只是时间问题。而我们这些普通人、小站长、独立开发者,最该做的其实很朴素:
别把带漏洞的服务暴露到公网。密钥隔离。最小权限。出网管控。 这些老生常谈,在 Agent 时代突然变得一字千金。
AI 越强,基础 hygiene 越值钱。这大概就是 JADEPUFFER 给我们最实在的一记警钟。
正在加载评论...