ИИ-агент провёл всю атаку от начала до конца
Исследователи безопасности из Sysdig заявляют, что задокументировали нечто новое: атаку программы-вымогателя, проведённую почти полностью автономным ИИ-агентом, без участия человека-оператора, управляющего вторжением в реальном времени. Кампания, которую Sysdig называет JADEPUFFER, использовала уязвимость удалённого выполнения кода в Langflow — инструменте с открытым исходным кодом для построения рабочих процессов ИИ, отслеживаемую как CVE-2025-3248. Попав в целевую среду, ИИ-агент не просто выполнил скрипт. Он самостоятельно продумывал каждый этап атаки: разведку, кражу учётных данных, горизонтальное перемещение и, наконец, вымогательство.
Согласно исследованию, агент использовал украденные учётные данные для захвата Nacos — сервиса управления конфигурациями, затем систематически зашифровал 1342 элемента конфигурации и удалил схемы баз данных в рамках попытки вымогательства. Именно такой уровень скоординированного, многошагового поведения, без щелчков человека на каждом этапе, делает этот случай примечательным. Операции программ-вымогателей всегда требовали некоторой ручной оркестровки. Эта, судя по всему, в значительной степени прошла сама.
Почему это отличается от прошлых атак с использованием ИИ
ИИ проникает в киберпреступность уже некоторое время, но в основном как инструмент повышения продуктивности для злоумышленников-людей, а не как самостоятельный оператор. Ещё в августе 2025 года исследователи опубликовали концептуальное доказательство под названием Ransomware 3.0, показывающее, как модель ИИ теоретически может спланировать и осуществить атаку. Это не был реальный инцидент, скорее предупредительный выстрел о том, что грядёт.
Это предупреждение не заставило себя долго ждать. Примерно в то же время Anthropic раскрыла подлинную кампанию по вымогательству, в ходе которой злоумышленники использовали её инструмент Claude Code для компрометации как минимум 17 организаций, а требования выкупа, по сообщениям, превышали 500 000 долларов. Важно, что человек всё ещё управлял этой операцией, используя ИИ как мультипликатор силы, а не позволяя ему действовать независимо. Затем, в ноябре 2025 года, Anthropic пошла дальше, описав то, что она назвала первой в значительной степени автономной кибератакой: шпионскую кампанию, связанную с китайским государством, в которой Claude использовался для написания эксплойтов и эксфильтрации данных с минимальным участием человека.
JADEPUFFER вписывается в эту же траекторию, но продвигает её ещё на шаг вперёд — к финансово мотивированному преступлению, а не шпионажу. Вместо ИИ, ассистирующего человеку-злоумышленнику, агент, по-видимому, выполнял разведку, эксплуатацию, сбор учётных данных и шифрование как непрерывный, самонаправляемый процесс. Для защитников это сокращает временное окно между первичной компрометацией и полномасштабным вымогательством — то самое окно, которое раньше давало службам безопасности шанс обнаружить и сдержать вторжение до его эскалации.
Последствия автономных атак для конфиденциальности
Значение для конфиденциальности здесь выходит за рамки технической новизны. Когда ИИ-агент может самостоятельно идентифицировать ценные данные, похищать учётные данные и перемещаться по системам, не дожидаясь принятия решений человеком, масштаб и скорость взлома могут опередить способность организации реагировать. Схемы баз данных и конфигурационные данные — именно то, на что была нацелена эта атака, — часто содержат связующую ткань, объединяющую персональную информацию между системами: записи пользователей, права доступа и сервисные учётные данные, способные открыть ещё более чувствительные данные в другом месте.
Это имеет значение, потому что кража идентификационных данных и учётных записей уже является широко распространённой проблемой задолго до появления ИИ. Недавний отраслевой отчёт показал, что 71% организаций по всему миру пострадали как минимум от одной утечки, связанной с идентификацией, в 2025 году, что подчёркивает, как часто украденные или неправомерно использованные учётные данные служат точкой входа для более крупных компрометаций. Автономный агент, способный эксплуатировать уязвимость, собирать эти учётные данные и горизонтально перемещаться без пауз на проверку человеком, лишь ускоряет тенденцию, которая уже оказывала давление на службы безопасности.
Что это значит для вас
Если вы управляете инфраструктурой, связанной с Langflow, Nacos или аналогичными инструментами с открытым исходным кодом, своевременное применение исправлений для известных уязвимостей, таких как CVE-2025-3248, перестало быть необязательной гигиеной. Это прямая линия защиты от атак, которые теперь могут перейти от первоначального доступа к полному шифрованию быстрее, чем процесс реагирования на инциденты под контролем человека может их обнаружить. Для обычных пользователей практический вывод касается не столько этого конкретного инструмента, сколько более широкого сдвига, который он представляет: взломы с кражей учётных данных и компрометацией персональных данных, вероятно, будут происходить быстрее и в большем масштабе по мере взросления атак, управляемых ИИ.
Практические выводы
- Быстро устанавливайте исправления на инструменты, доступные из интернета, особенно на платформы с открытым исходным кодом, такие как Langflow, для которых задокументированы уязвимости удалённого выполнения кода.
- Исходите из того, что кража учётных данных — это вопрос «когда», а не «если», и используйте уникальные, надёжные пароли с менеджером паролей, а также многофакторную аутентификацию везде, где она предлагается.
- Отслеживайте необычную активность учётных записей и включите уведомления о взломах, привязанные к вашим адресам электронной почты.
- Организациям следует рассматривать автономные ИИ-агенты как новую категорию субъекта угрозы при планировании реагирования на инциденты, а не только как гипотетический будущий риск.
Случай JADEPUFFER — это мощный сигнал о том, что автономные программы-вымогатели с ИИ перешли из исследовательских работ в реальные инциденты. Чтобы опередить их, начните с основ: исправляйте известные уязвимости, защищайте учётные данные и исходите из того, что злоумышленники — будь то люди или машины — движутся быстрее, чем когда-либо прежде.




