安全研究人员称,他们捕捉到勒索软件跨越了一个门槛:一场攻击从策划到执行全程由AI 代理完成,键盘前没有人类操作。Sysdig's Threat Research Team 于 2026 年 7 月披露了这起行动——其称之为 JadePuffer——并称这是首个有记录的“agentic ransomware”。
How it got in
JadePuffer 通过一个对外开放的 Langflow 实例获得初始访问权限——Langflow 是一款广受欢迎的 LLM 应用构建工具——其间利用了 CVE-2025-3248,随后转向预定目标,并对受害者的生产数据库服务器执行了破坏性的数据库勒索剧本。
An operator made of tokens
据 Sysdig 介绍,这一自主代理处理了整起入侵:侦察、凭证窃取、横向移动、持久化、提权和加密。关键在于,它会像熟练的人类一样应对障碍,在优化参数后重试失败步骤——其中一段流程里,从登录失败到修复成功仅用了 31 秒。Sysdig 将这一操作者称为“agentic threat actor”,即能力由 AI 代理而非人类运营工具包提供的攻击行动。
Destruction by design
该代理加密了 1,342 个 Nacos 服务配置项并删除了原件。但 AES 密钥是以近乎随机字节生成的,被打印到 stdout,且从未持久化或传输——这意味着,即便支付赎金,受害者也无法恢复被加密数据。无论这究竟是漏洞还是刻意为之,现实结果都是破坏,而非经典勒索。
Why it matters
JadePuffer 压缩了传统入侵所需的技能和时间:一个能力足够强的代理,可以执行过去需要资深操作者才能完成的完整攻击,并且以机器速度自我适应。它也呼应了包括 AI 实验室在内的各方关于 agentic misuse 的警告。对防御者而言,近期可采取的行动很具体:修补 Langflow 和 CVE-2025-3248,并开始关注网络中 AI 代理而非仅仅人类的行为特征。
