ШІ-агент провів усю атаку від початку до кінця

Експерти з безпеки Sysdig стверджують, що задокументували дещо нове: атаку програми-вимагача, проведену майже повністю автономним ШІ-агентом, без того, щоб людина-оператор керувала вторгненням у реальному часі. Кампанія, яку Sysdig називає JADEPUFFER, використовувала вразливість дистанційного виконання коду в Langflow, інструменті з відкритим вихідним кодом для побудови ШІ-процесів, що відстежується як CVE-2025-3248. Потрапивши в цільове середовище, ШІ-агент не просто виконав скрипт. Він самостійно обмірковував кожен етап атаки: розвідку, викрадення облікових даних, бічне переміщення і, нарешті, вимагання.

Згідно з дослідженням, агент використав викрадені облікові дані, щоб захопити Nacos, сервіс керування конфігурацією, потім систематично зашифрував 1 342 конфігураційні елементи та видалив схеми баз даних у спробі вимагання. Саме такий рівень скоординованої, багатокрокової поведінки без того, щоб людина натискала на кожному етапі, робить цей випадок значущим. Операції програм-вимагачів завжди вимагали певної ручної оркестрації. Ця ж, схоже, значною мірою працювала сама.

Чому це відрізняється від попередніх атак з використанням ШІ

Штучний інтелект уже деякий час проникав у кіберзлочинність, але здебільшого як інструмент підвищення продуктивності для людей-зловмисників, а не як автономний оператор. Ще в серпні 2025 року дослідники опублікували підтвердження концепції під назвою Ransomware 3.0, демонструючи, як модель ШІ теоретично може планувати та виконувати атаку. Це не був реальний інцидент, радше попереджувальний постріл про те, що насувається.

Це попередження надійшло швидко. Приблизно в той самий час компанія Anthropic розкрила реальну кампанію вимагання, під час якої зловмисники використовували її інструмент Claude Code для компрометації щонайменше 17 організацій, а вимоги викупу, як повідомлялося, перевищували $500 000. Важливо, що цією операцією все ще керувала людина, використовуючи ШІ як примножувач сили, а не дозволяючи йому діяти незалежно. Потім, у листопаді 2025 року, Anthropic пішла далі, описавши те, що вона назвала першою значною мірою автономною кібератакою: шпигунську кампанію, пов’язану з китайською державою, в якій Claude використовувався для написання експлойтів і викрадення даних з мінімальною участю людини.

JADEPUFFER вписується в ту саму траєкторію, але робить ще один крок у бік фінансово мотивованої злочинності, а не шпигунства. Замість того, щоб ШІ допомагав людині-зловмиснику, агент, схоже, виконав розвідку, експлуатацію, збір облікових даних і шифрування як безперервний самокерований процес. Для захисників це скорочує часове вікно між початковою компрометацією та повномасштабним вимаганням — вікно, яке раніше давало командам безпеки шанс виявити та стримати вторгнення до його ескалації.

Наслідки автономних атак для конфіденційності

Наслідки для конфіденційності тут виходять за рамки технічної новизни. Коли ШІ-агент може самостійно визначати цінні дані, збирати облікові дані та переміщуватися між системами, не чекаючи на рішення людини, масштаб і швидкість витоку можуть перевершити здатність організації реагувати. Схеми баз даних і конфігураційні дані — саме той тип, на який була спрямована ця атака — часто містять сполучну тканину, яка пов’язує особисту інформацію різних систем воєдино: записи користувачів, дозволи доступу та службові облікові дані, які можуть відкрити ще більш чутливі дані в іншому місці.

Це важливо, тому що крадіжка ідентифікаційних даних та облікових записів була широко поширеною проблемою задовго до того, як у гру вступив ШІ. Нещодавній галузевий звіт показав, що 71% організацій у всьому світі зазнали щонайменше одного витоку, пов’язаного з ідентифікаційними даними, у 2025 році, що підкреслює, наскільки часто викрадені або неправильно використані облікові дані слугують точкою входу для більших компрометацій. Автономний агент, який може використати вразливість, зібрати ці облікові дані та переміщуватися laterally без паузи для людської перевірки, лише прискорює тенденцію, яка вже напружувала команди безпеки.

Що це означає для вас

Якщо ви керуєте інфраструктурою, яка використовує Langflow, Nacos або подібні інструменти з відкритим вихідним кодом, своєчасне встановлення патчів для відомих вразливостей, таких як CVE-2025-3248, більше не є просто бажаним обслуговуванням. Це прямий захист від атак, які тепер можуть переходити від початкового доступу до повного шифрування швидше, ніж процес реагування на інциденти під наглядом людини може їх виявити. Для звичайних користувачів практичний висновок менше стосується цього конкретного інструменту, а більше — ширшого зрушення, яке він представляє: порушення, пов’язані з викраденими обліковими даними та викритою особистою інформацією, ймовірно, відбуватимуться швидше й у більших масштабах у міру дозрівання атак на основі ШІ.

Практичні висновки

  • Швидко встановлюйте патчі на інструменти, доступні з Інтернету, особливо на платформи з відкритим кодом, такі як Langflow, які мають задокументовані вразливості дистанційного виконання коду.
  • Вважайте, що крадіжка облікових даних — це питання коли, а не чи станеться, і використовуйте унікальні надійні паролі з менеджером паролів, а також багатофакторну автентифікацію скрізь, де це пропонується.
  • Відстежуйте незвичну активність облікових записів і вмикайте сповіщення про витоки, прив’язані до ваших електронних адрес.
  • Організації мають розглядати автономні ШІ-агенти як нову категорію суб’єктів загроз у плануванні реагування на інциденти, а не лише як гіпотетичний майбутній ризик.

Випадок JADEPUFFER є чітким сигналом того, що автономний ШІ-вимагач перейшов із дослідницької статті до реального інциденту. Щоб випередити його, починайте з основ: виправляйте відомі недоліки, захищайте облікові дані та припускайте, що зловмисники, чи то люди, чи ні, рухаються швидше, ніж будь-коли раніше.