全球首例 AI Agent 勒索攻击:从漏洞利用到数据库加密全程自主完成

小岛AI 2026 / 07 / 04

凌晨,一台暴露在公网上的服务器被攻破,入侵者花了半分钟,做了一件让安全研究员愣住的事。

它先试着往数据库里塞一个隐藏管理员账号,失败了。换成人类黑客,这时候通常会骂一句,然后手动去翻报错、查文档、试别的姿势,折腾个把小时很正常。但这个入侵者没有。它在 31 秒内,自己读懂了报错,重新算了一遍密码哈希,把刚才失败的那条账号删掉,重新建号,又顺手登录验证了一下确认能进去。

整个过程,没有一个人在键盘后面。

这是安全厂商 Sysdig 的威胁研究团队上个月记录到的一起攻击,他们给这个攻击者起了个代号叫 JADEPUFFER。按 Sysdig 的说法,这是目前公开披露的、有完整日志记录的、全球第一例从头到尾由 AI Agent 自主跑完的勒索软件攻击。IT 之家昨天转了这条消息我才注意到 (原文在这)。我盯着那个「31 秒自我修复」的细节看了半天,心里有点不是滋味。

Sysdig 威胁研究团队公布 JADEPUFFER,称其为全球首例 agentic 勒索攻击

先说清楚一件事,免得你以为出了什么惊天新漏洞。这次攻击里,没有任何新技术。用的全是老掉牙的、已经修复的、CISA 都点过名的公开漏洞。真正让人后背发凉的不是漏洞,是那个把这些漏洞一环扣一环串起来的东西,一个不需要休息、不需要 Google、不会手抖的 AI。

它是怎么进来的

攻击的起点是一台裸奔在互联网上的 Langflow 服务。

Langflow 这东西,做 AI 应用的朋友可能熟,它是个可视化搭 LLM 工作流的开源工具 (项目在 GitHub),你拖拖拽拽就能把大模型、向量库、各种工具连成一条 agent 流水线,不用写太多代码。方便是真方便,但方便的另一面往往就是,它自带一个能远程跑 Python 代码的接口。

这台服务器中的招叫 CVE-2025-3248(漏洞详情),一个不需要登录、不需要任何身份验证就能远程执行代码的高危洞。Langflow 官方早在 1.3.0 版本就把它补上了,美国的网络安全和基础设施安全局 (CISA) 也在 2025 年把它列进了「已知遭利用漏洞」清单 (就是这个 KEV 名单)。

翻译成人话,这个洞的补丁早就发了,官方通报也发了,权威机构还专门盖章「这玩意正在被人打」。但世界上就是有那么多台服务器,补丁躺在那儿没人打,接口大大方方对着公网敞着。JADEPUFFER 就顺着这个门进来了。

坦率讲,这一步一点都不高级。任何一个扫段脚本都能发现这种暴露的实例。真正的戏,在它进来之后。

进来之后,它像个熟练工

进门第一件事,翻家底。

JADEPUFFER 自动开始收集这台主机上所有值钱的东西。它要的东西列出来你会心头一紧,OpenAI、Anthropic、DeepSeek、Gemini 这些大模型服务的 API 密钥,阿里云、腾讯云、华为云、AWS、Google Cloud、Azure 这些云平台的访问凭据,还有数据库账号、各种配置文件、加密货币钱包和助记词。顺手还把 Langflow 在用的那个 PostgreSQL 数据库整个导了出来。

这里有个特别损的细节。它发现主机上跑着一个 MinIO 对象存储 (类似私有版的 S3),就直接拿默认账号密码 minioadmin 去登,居然登进去了。然后从里面下载了带着访问密钥的配置文件。

我看到 minioadmin 这四个字的时候没绷住。这是那种所有安全教程第一课都会教你「装完立刻改掉」的默认密码,结果生产环境里就这么原样挂着。AI 甚至不需要爆破,它知道默认密码是什么,试一下,进去了。

拿到落脚点还不够,它要留后门。JADEPUFFER 在受害服务器上建了个计划任务,每隔 30 分钟主动去连一次攻击者控制的服务器。这个动作叫持久化,意思是就算你重启、就算你以为清干净了,只要这个定时任务还在,它半小时后又能连回来。这是一个非常有经验的入侵者才会想到的动作,而现在它是 AI 顺手做的。

横向移动,才是真正吓人的部分

如果只是薅一台机器,那还算小打小闹。JADEPUFFER 的可怕在于它会「换房间」。

它盯上了内网里另一台真正跑生产业务的服务器,上面装着 MySQL 数据库和 Nacos。Nacos 是阿里开源的那个配置中心和服务发现组件 (也在 GitHub 上),简单说,它是一堆微服务的「总调度台」,谁连谁、各种开关、各种密钥配置,都在它手里攥着。拿下 Nacos,等于拿下了整套系统的神经中枢。

AI 是怎么进 Nacos 的?两招叠加。一是它用数据库的 root 账号登进了 MySQL,又是一个不该对外开放的最高权限账号。二是它利用了 Nacos 的一个身份验证绕过漏洞 CVE-2021-29441(漏洞在这),再加上那台服务器一直没换过的默认 JWT 签名密钥。JWT 你可以理解成一张系统发给你的通行证,签名密钥就是防伪印章,如果这个印章用的是出厂默认款、全世界都知道,那攻击者自己就能伪造出一张「我是管理员」的通行证。

两招一合,它拿到了 Nacos 的管理权限,然后在里面埋了个隐藏管理员账号。到这一步,它对整个配置中心已经是完全控制了。

我为什么盯着这段看这么久。因为这不是一个单点漏洞,这是一条完整的杀伤链。侦察、偷凭据、留后门、横向移动、提权、拿下核心系统,每一环都是安全行业里有专门名词、需要专门经验的活儿。过去这需要一个熟练的渗透测试工程师,对着屏幕琢磨、试错、查资料,一步步推进。现在,一个 AI 把这一整条链自己走完了。

Sysdig 统计,这次攻击前前后后一共执行了超过 600 个有明确目的的攻击载荷,而且它会根据每一步的实际结果调整下一步策略。这不是脚本小子跑个现成工具,这是在真实环境里边打边想。

从入侵服务器、窃取凭据到加密数据库,整条杀伤链被 AI 自主一环环串起

最魔幻的是,它留了注释

整份报告里最让我停下来的,是 Sysdig 提到的一个细节。

JADEPUFFER 生成的那些恶意代码,大量都带着自然语言的注释,一句句解释这一步是干嘛的、优先级多高、逻辑是什么。

好家伙。你能想象吗,一个正在实施勒索攻击的程序,一边加密你的数据库,一边像个尽职的实习生一样给自己写着工整的代码注释,说明「这一步是为了确保持久化」「优先处理高价值凭据」。这画面荒诞得有点科幻。

这些注释暴露了一件事,它不是在盲跑一个写死的脚本。它是在真的「思考」,用语言组织自己的攻击计划,然后执行。开头我提到的那个 31 秒自我修复,也是同一回事。建号失败,它没有卡死也没有重复撞墙,而是分析原因、重算哈希、清理现场、重新来过。这套遇错即改的能力,恰恰是过去自动化攻击脚本最缺的那块。脚本是死的,一个没预料到的报错就能让它停摆。而这个东西是活的。

建号失败后,它在 31 秒内自己分析报错、重算哈希、重新来过

说真的,作为一个天天给 AI 搭运行脚手架的人,让 agent 在报错后自己分析、自己重试,是我工作里天天在琢磨怎么做好的事情。失败重试、超时看门狗、根据执行结果调整下一步,这些让模型能在真实环境里稳定干活的工程能力,本来是我们用来让 AI 帮人写代码、跑运维的。现在同一套能力被搬到了攻击这一侧,我心里那点不是滋味就是从这儿来的。技术本身没有立场,它帮谁干活,取决于谁把它接上了工具链。

它甚至把赎金这件事搞砸了

到了勒索这一步,剧情反而透着一股黑色幽默。

JADEPUFFER 用 MySQL 自带的 AES_ENCRYPT() 函数,把 Nacos 里全部 1342 条配置数据全加密了,然后把原始的配置表和历史记录表删掉,又新建了一张叫 README_RANSOM 的表,在里面留了勒索信,附上比特币钱包地址和一个 Proton Mail 联系方式。标准的勒索流程,一步不差。

但 Sysdig 发现了一个致命的破绽。这个 AI 在生成加密密钥之后,只往终端输出了一次,就再也没保存、也没上传给背后的攻击者。

你品品这个后果。就算受害者乖乖付了赎金,对方手里也根本没有那把解密的钥匙。数据锁死了,谁也打不开,付钱也没用。

更离谱的是,它后面还删了好几个数据库。它生成的代码里信誓旦旦写着「数据已备份到外部服务器」,但研究人员翻遍了也没找到任何数据成功传出去的证据。也就是说,那句备份很可能是它自己编的,或者说,是它「以为」自己做了但其实没做成。

这就是当下 AI 攻击最真实的样子。它足够强,能自主串起一整条杀伤链,强到让防守方脊背发凉。但它又不够稳,会在关键环节犯一个人类老手绝不会犯的低级错误,比如把唯一的解密密钥随手丢进终端就忘了。它是一个能力惊人但偶尔断线的对手。

问题是,你没法指望对手每次都断线。这次是密钥没存住,受害者的数据也一样回不来了。它把「不专业」和「极高效」诡异地捏在了一具身体里。

这跟屏幕前的你有什么关系

聊了这么多技术细节,我知道有些朋友会想,这打的是企业服务器、云配置中心,离我一个普通人挺远的吧。

我一开始也这么觉得。但把这件事的逻辑往下想一层,就有点笑不出来了。

Sysdig 这份报告真正的分量,不在于某一个漏洞多严重,而在于它证明了一件事,实施一场完整勒索攻击所需要的技术门槛,正在被 AI 拉到很低很低。过去你得懂渗透、懂提权、懂横向移动、懂加密勒索,这是一整套需要多年积累的手艺。现在,这套手艺正在被打包进一个能自主决策的 agent 里。会用这套东西的人,不再需要真的懂这套东西。

门槛降低这四个字,平时听着像好事,AI 让写代码门槛降低、让做设计门槛降低,我们天天欢呼。可门槛这东西是不分好坏的,它对建设者降低,对破坏者也一样降低。

往个人身上落,风险其实很具体。今天 AI 能自动去翻服务器里的 API 密钥和云凭据,明天类似的自动化就可能被用来批量伪造身份、诱导转账、套取验证码、骗取隐私授权,或者把某家公司内部资料一次性扒干净。不是因为攻击者变聪明了,而是因为发动攻击这件事,被 AI 变得又便宜又快、还能规模化。

那我们能做什么。企业侧 Sysdig 给的建议很实在,Langflow 赶紧升级到修复版本,别把代码执行接口直接怼到公网上,Nacos 的默认 JWT 签名密钥必须换掉,数据库别用 root 权限对外服务,把 minioadmin 这种默认密码全部改掉,再加上运行时的行为检测和对外通信管控。这些不是什么高深操作,全是基本功。这次被打穿的每一个点,几乎都是「早该做但一直没做」的基础卫生。

而对普通人,道理是相通的。密码别用默认的、别一套走天下,重要账号开二次验证,收到任何催你转账、催你交验证码、催你授权的消息,先停三秒。攻击的一方已经用上 AI 了,防守的这一方,至少别把大门敞着。

写在最后

我一直觉得,AI 这轮浪潮里最容易被忽略的一件事是,它是一把没有握把方向的刀。

我们花了两年时间,兴奋地教会 AI 怎么自主规划、遇错重试、串联工具、把一个复杂任务拆成几百步自己跑完。这些能力用在写代码、跑运维、做研究上,是实实在在的生产力,我自己每天的工作就建立在这上面。但 JADEPUFFER 用一次真实的攻击提醒了所有人,同样这套能力,换个方向接上工具链,就是一个不知疲倦的入侵者。

它现在还会犯把密钥弄丢这种蠢事,还带着一身没磨平的毛刺。但你我都清楚,这些毛刺会被一次次迭代磨掉的,就像我们这边的 agent 一个月比一个月稳一样。攻防两侧,坐的是同一班船,涨的是同一片潮水。

万能青年旅店有句词我总想起来,是谁来自山川湖海,却囿于昼夜厨房与爱。技术本身从山川湖海里长出来,浩浩荡荡,谈不上善恶。真正决定它去往哪里的,始终是握着它的那双手,和我们愿不愿意在自己这一侧,多打一个补丁、多改一个默认密码、多停那三秒钟。

这艘船开得越来越快了。愿我们都别把舱门,大大方方地对着风浪敞着。