一个AI自己干完一票勒索攻击,31秒修好自己的bug
一个AI自己干完一票勒索攻击,31秒修好自己的bug:我看完报告沉默了

我是虾哥,在连锁零售行业做IT,喜欢算账,也喜欢说实话。
7月1号那天我打开Sysdig的威胁研究报告,准备花二十分钟扫完。看完之后我盯着屏幕坐了五分钟。
不是因为攻击多猛。是因为整个过程里,没有一个人在键盘后面。
一个叫JADEPUFFER的AI Agent,从破门、偷密码、横向移动,到加密数据库、留比特币勒索信——四步全流程跑下来,键盘后面是空的。
Sysdig的原话是这么写的:"Ransomware is no longer a craft for the highly skilled: An LLM agent can chain reconnaissance, credential theft, lateral movement, persistence, and destruction without the operator possessing deep expertise in any one step."
翻译成人话:以前搞勒索攻击,得是个高手。现在一个会写英文提示词的普通人,配一个AI Agent,就能干出专业团队一周的活。
这事我不能不写。不是因为吓人,是因为它跟我们每个搞IT的、搞零售的、搞企业数字化的,都有关。
一、它是怎么干的
先说这个攻击是怎么打起来的——不是一堆未知漏洞,是一堆早就该补、但没人补的老洞。
入口是一个叫Langflow的开源工具,这玩意很多公司用来搭AI应用。它有个漏洞叫CVE-2025-3248——就是没做身份认证,谁连上都能跑任意代码。这个洞2025年5月就补了,也进了CISA的已知漏洞清单。
问题是,很多公司没更新。
JADEPUFFER进来之后干了三件事,每件都让人背后一凉:
第一,多线程扫凭证。它不是一个个试,是同时扫:OpenAI、Anthropic、DeepSeek、Gemini的API key,阿里云、腾讯云、华为云、AWS、GCP、Azure的云凭证,加密货币钱包的助记词,数据库密码,配置文件。一个Agent,并行干活,几秒钟全扫一遍。
第二,自己修bug。中间有个环节,第一次登录Nacos(阿里开源的配置中心)失败了。Sysdig抓到证据:31秒之后,Agent自己诊断出问题——subprocess的PATH环境变量不对,bcrypt库没法生成有效哈希——然后改用直接import的方式重新生成,重新插入管理员账号,登录成功。
31秒。人类看完报错信息、写完修复脚本、提交上去,至少要5分钟。Agent快10倍。
第三,加密后直接撕票。加密完1342条Nacos配置后,它用AES_ENCRYPT函数生成密钥,密钥打印到stdout一次,然后删了所有备份。Sysdig的原话:"The victim cannot recover the encrypted configurations even with payment."
付了赎金也拿不回来。勒索信里写的是"AES-256",MySQL默认其实是AES-128-ECB——但这不重要,反正密钥不在了。
二、那31秒到底有多离谱
Sysdig报告里有一段,写得特别克制,但读起来像恐怖片。我直接翻一下重点:
失败 → 诊断 → 删除错误账号 → 重新生成哈希 → 验证 → 重新插入 → 登录成功。这是一条15行的协调代码,不是固定脚本,是读错误、读上下文、判断、再生成。
另一个细节:它向MinIO发请求,第一次用`?format=json`,服务器返回了XML。它立刻把解析器改成XML格式,重新发请求。这种"读完反馈再调整下一步"的能力,不是脚本能干的。
还有一个最邪门的——它在代码注释里自己解释自己在做什么。
Sysdig抓到的payload里写着:"High-ROI databases to drop (data already backed up to 64.20.53...230)"。
人类黑客不写注释,写了也是给团队看的。一次性payload写注释,这是LLM的默认行为。
Sysdig凭这四条独立证据,判定这次攻击从头到尾是AI干的。这事我反复看了三遍。
三、我为什么后背发凉
干零售IT二十年,见过几次安全事件。2003年SQL Slammer,2017年WannaCry,2021年Log4j。每一次都是某个新工具、新协议出了洞,全行业补补补。
但这一次不一样。
JADEPUFFER用的所有漏洞,都是已知的——CVE-2025-3248是2025年5月修的,Nacos认证绕过是2021年的,默认JWT签名密钥是2020年公开的。换句话说,没有一个是新洞。
它干的事,从技术角度一点都不新。新的只是链起来——一个Agent能把这堆老洞串成完整的攻击链,不需要操作者懂其中任何一步。
我反复想:这事如果发生在我们的便利店系统上,会怎么样?
收银台、会员系统、库存数据、ERP接口。哪一个是老旧系统?哪一个是默认密码?哪一个端口是开在外网的?不用挖新洞,找个公开的CVE,配个AI Agent,一晚上就能跑一遍。
这事我想明白了——门槛不是技术了,门槛是敢想。以前勒索攻击要团队、要工具链、要7×24小时盯着。现在一个会写prompt的人,加一个能执行命令的Agent,就能上手。
四、那些"我们早就该做"的事
Sysdig在报告最后给了一份防护清单,我读完之后只有一个感受:这些事我早就在做,但永远做不完。
1. Langflow这类的AI应用框架补丁必须打,且代码执行端点不能暴露在公网。
2. 不要在公网AI服务器的运行环境里塞云凭证、API key。Langflow的Postgres里被扫出的就是这些。
3. Nacos的默认JWT签名密钥必须换,且不能放在公网。2020年公开的默认值到今天还有人在用。
4. 数据库管理员账号绝不能暴露在公网。
5. 出站流量要控制——JADEPUFFER的C2信标每30分钟发一次,出站白名单能拦住。
这些条目每一条都老掉牙。但JADEPUFFER说明一件事——人类的攻击者没空做的事,AI Agent能一直做下去。它不睡觉,不放假,不会嫌累。
五、五眼联盟的那句警告
上个月,五眼联盟(美英加澳新)罕见联合发了一份AI网络威胁警告。原文有一句:
"Frontier AI models are anticipated to exceed current industry expectations, fundamentally transforming both offensive and defensive cyber capabilities."
JADEPUFFER不是未来。这是已经发生的。
说句不好听的——一个Agent跑完整攻击链,只用了2小时,而且不犯困、不摸鱼、不请假。

六、我看完之后做的三件事
第一,让团队拉了一份清单——我们所有面向公网的AI相关服务,全部查一遍Langflow、Flowise、Dify这类框架的版本,未打补丁的本周内处理完。
第二,把AI服务器的运行环境凭证清空。API key、云凭证、数据库密码,能放专用的全放专用,不能放的就定期轮换。
第三,出站流量做了白名单。我们的服务器不需要主动连外部域名——除了几个必要的更新源,全部封死。
我承认这些动作不性感。没有"上一套AI安全平台"那么有噱头。但Sysdig报告里写的攻击者,走的就是最朴素的那条路——找老洞、用默认密码、扫凭证。我们防的也是这些老问题。
这事不复杂。但不性感的事,最容易不做。
七、最让我睡不着的那点
Sysdig在报告最后留了一个没解开的谜:
JADEPUFFER留的比特币地址是 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy。这个地址是比特币官方文档里反复使用的"示例地址"——LLM训练数据里到处都是。Sysdig说,要么是LLM幻觉生成了这个地址,要么是攻击者故意用了一个真实但归属不清的钱包。
不管哪种,都让人细思极恐。
如果是幻觉——AI在干坏事的时候还会犯错;如果是故意的——攻击者已经知道怎么利用LLM的"训练数据记忆"来混淆取证。
这事我现在没答案。但我得跟你说一声。
下次再有"AI Agent自主X"的消息,别再当新闻看了。问自己一句:它离你的业务有多远?
不远。
比你想的近得多。
📚 参考来源
[1] Sysdig Threat Research Team报告,2026年7月1日,JADEPUFFER事件完整技术细节
[2] Security Affairs,2026年7月3日,JADEPUFFER: First End-to-End AI-Driven Ransomware Operation
[3] The Independent,2026年7月3日,An AI just carried out a cyber attack without any human oversight for the first time
[4] 五眼联盟联合AI网络威胁警告,2026年6月
👇 关注我,下一篇写省钱技巧——一个开源工具让AI的Token消耗砍65%
#AI安全 #AI Agent #勒索攻击 #Sysdig #企业IT #网络安全
