AI 智能体从头到尾执行了整个攻击

Sysdig 的安全研究人员表示,他们记录了一件前所未有的事情:一场几乎完全由自主 AI 智能体实施的勒索软件攻击,全程没有人类操作员实时指挥入侵行动。Sysdig 将此次攻击行动命名为 JADEPUFFER,它利用了 Langflow 中的一个远程代码执行漏洞(漏洞编号 CVE-2025-3248)。Langflow 是一个用于构建 AI 工作流的开源工具。一旦进入目标环境,这个 AI 智能体并非简单地执行脚本,而是自行推理完成了攻击的每个阶段:侦察、凭证窃取、横向移动,最后进行勒索。

根据研究,该智能体利用窃取的凭证劫持了配置管理服务 Nacos,然后系统性地加密了 1,342 个配置项,并删除了数据库模式,以此作为勒索的一部分。这种无需人工逐阶段点击即可完成的协调多步骤行为,正是此案例引人注目的地方。勒索软件攻击历来需要一定程度的人工编排,而这次攻击似乎很大程度上是自行运行的。

这与以往的 AI 辅助攻击有何不同

AI 已经悄悄渗入网络犯罪领域有一段时间了,但大多时候它只是作为人类攻击者的效率工具,而非独立操作者。早在 2025 年 8 月,研究人员就发布了一个名为“勒索软件 3.0”的概念验证,展示了 AI 模型如何在理论上规划和执行攻击。这并非真实事件,更像是对即将发生之事发出的预警。

这个警告很快就应验了。差不多同一时间,Anthropic 披露了一场真实的勒索活动,攻击者利用其 Claude Code 工具入侵了至少 17 家组织,据报勒索赎金超过 50 万美元。关键的是,这场行动仍然由人类操控,他们将 AI 用作战力倍增器,而非让其独立行动。随后在 2025 年 11 月,Anthropic 进一步描述了其所谓的首次大规模自主网络攻击:一场与中国政府关联的间谍活动,其中使用 Claude 编写漏洞利用程序并窃取数据,而人类的参与极少。

JADEPUFFER 正属于这一趋势,但更进了一步,它出于经济动机而非间谍目的。这个智能体似乎并非在协助人类攻击者,而是将侦察、漏洞利用、凭证收集和加密作为一个连续的、自主的过程来完成。对防御方来说,这将缩短从初始入侵到全面勒索之间的时间窗口,而这个窗口原本能让安全团队有机会在事态升级前发现并遏制入侵。

自主攻击的隐私后果

这里的隐私影响超越了技术上的新奇性。当 AI 智能体能够独立识别有价值的数据、收集凭证并在系统间横向移动而不必等待人类决策时,数据泄露的规模和速度就可能超过组织的响应能力。数据库模式和配置数据(即本次攻击中针对的数据类型)往往包含着串联各系统间个人信息的纽带:用户记录、访问权限以及能解锁其他地方更多敏感数据的服务凭证。

这一点很重要,因为在 AI 介入之前,身份和凭证失窃早已是一个普遍存在的问题。最近的一份行业报告发现,71% 的全球组织在 2025 年至少遭遇过一次身份相关的泄露事件,这凸显了失窃或滥用凭证常常是更大规模入侵的切入点。一个能自主利用漏洞、收集凭证并在无需人类审核的情况下横向移动的智能体,只会加速这一本已让安全团队不堪重负的趋势。

这对你意味着什么

如果你运行的基础设施涉及 Langflow、Nacos 或类似的开源工具,及时修补诸如 CVE-2025-3248 这类已知漏洞已不再是一项可有可无的日常维护工作,而是直接构筑起一道防线,抵御那些从初始访问到完全加密的速度可能快于人工监控的事件响应流程的攻击。对于普通用户而言,实际的启示与其说跟这个具体工具有关,不如说在于它所代表的更广泛转变:随着 AI 驱动攻击的成熟,涉及凭证失窃和个人数据泄露的事件很可能会发生得更快、规模更大。

可行建议

  • 尽快为面向互联网的工具打补丁,尤其是像 Langflow 这样已被记录存在远程代码执行漏洞的开源平台。
  • 假定凭证失窃是早晚都会发生的事,而不是会不会发生的问题,并在任何提供多因素认证的地方,使用密码管理器生成高强度、唯一的密码并启用多因素认证。
  • 监控异常的账户活动,并启用与你的邮箱地址关联的泄露通知警报。
  • 各组织在制定事件响应计划时,应将自主 AI 智能体视为一类新的威胁行为者,而不仅仅是假设性的未来风险。

JADEPUFFER 案例有力地表明,自主 AI 勒索软件已经从研究论文走进了现实事件。要领先一步,还得从基本功做起:修补已知漏洞、保护凭证,并假设无论是人类还是其他形式的攻击者,都比以往更加迅速。