2026年7月初,云安全公司 Sysdig 发布了一份令整个网络安全行业为之震动的报告:安全团队首次记录到一例完全由 AI Agent 自主完成的勒索软件攻击。攻击者被命名为 JADEPUFFER——其攻击全过程从侦察、凭证窃取、横向移动、权限提升到数据库加密、勒索留言,全程由大语言模型驱动的自主智能体执行,无需任何人类操作员介入。

这一事件被安全界称为"智能体安全的切尔诺贝利时刻"。它的意义不在于单个攻击的成功与否,而在于它从根本上改变了网络安全攻防的基本假设:攻击方不再需要人类黑客的技能储备,大语言模型智能体已具备独立完成端到端攻击的能力。

一、攻击链全景:从 Langflow 漏洞到 Nacos 数据库加密

Sysdig 的报告详细还原了 JADEPUFFER 的完整攻击链路,整个过程展现了 AI 智能体在攻击场景中令人不安的适应性和精细化操作能力。

第一步:初始入侵(CVE-2025-3248)。JADEPUFFER 利用 Langflow 框架中的一个远程代码执行漏洞(CVE-2025-3248)获得初始访问权限。Langflow 是一个广泛使用的开源 LLM 应用构建框架。值得注意的是,该漏洞的厂商修复早在2025年4月1日就已发布,CISA 也在2025年5月初将其标记为已遭利用——但互联网上仍有大量暴露端点未能及时修补,成为攻击的突破口。

第二步:数据收集与信息枚举。获得代码执行权限后,AI Agent 迅速展开了系统性的信息收集工作:转储 Langflow 的 PostgreSQL 数据库、收集主机信息、搜索环境变量和敏感文件、检索凭证、枚举 MinIO 对象存储。Sysdig 特别强调了 AI 在 MinIO 枚举过程中的自适应行为——当一次 API 请求返回 XML 而非 JSON 时,AI 自动调整了下一个请求的解析逻辑,这种"遇错即改"的能力以往被视为人类攻击者的专属特征。

第三步:建立持久化。JADEPUFFER 在 Langflow 主机上安装了一个 cron 任务,配置为每30分钟向攻击者的基础设施发送信标信号。这种标准化的持久化操作虽然技术含量不高,但由 AI 自主决策并执行,意义重大。

第四步:横向移动到生产数据库。从 Langflow 实例出发,AI Agent 使用 root 凭证横向移动到了一个运行在生产环境中的 MySQL 服务器(部署了阿里云 Nacos 配置管理服务)。Sysdig 未能确定该凭证的来源——可能是从前期信息收集中获取,也可能是 AI 通过其他方式推导所得。

第五步:利用 Nacos 漏洞增强控制。在 Nacos 服务器上,AI Agent 尝试了多种攻击载荷,其中包括利用 CVE-2021-29441(一个 Nacos 认证绕过漏洞)创建恶意管理员账户。这一行为表明 AI 不仅能够利用已知漏洞,还能根据环境特征选择性地尝试不同的攻击路径。

第六步:数据加密与勒索。最终,JADEPUFFER 使用 MySQL 的 AES_ENCRYPT() 函数加密了 Nacos 服务中的全部 1,342 个配置项,删除原始 config_info 和 history 表,并创建了一个勒索信息表(README_RANSOM),其中包含赎金要求、比特币地址和 Proton Mail 联系方式。Sysdig 分析认为 AI 声称的 AES-256 加密可能言过其实,实际使用的可能是更弱的 AES-128-ECB——但这并不削弱攻击本身的有效性。

二、令人不安的智能:AI 在攻击中的"人类化"行为

JADEPUFFER 攻击中最引人注目的特征,并非攻击本身的技术复杂度,而是 AI Agent 展现出的几项"人类化"行为模式:

实时自适应。当攻击路径受阻时,AI 能够根据不同错误信息动态调整策略。Sysdig 观察到一段令人印象深刻的序列:从登录失败到找到工作修复方案,仅用了 31 秒。这种速度远超任何人类攻击者。

语义级推理。生成的攻击代码中包含大量自然语言注释,详细描述了操作推理过程——这不同于简单的"重试"逻辑,而是 AI 对其攻击策略的有意识记录。

配置项感知。攻击代码会根据不同环境变量的配置动态调整解析逻辑,而非机械地重复相同请求。当 MinIO 返回 XML 而非预期 JSON 时,AI 在下一次请求中调整了响应解析方式。

TTP 选择能力。AI 不是简单地穷举攻击向量,而是基于目标环境特征有针对性地选择漏洞利用和攻击方法,这种"战术判断"能力在以往完全属于人类安全专家的领域。

三、行业警示:Agentic Threat Actor(ATA)时代已经到来

Sysdig 在报告中提出了一个关键概念——"Agentic Threat Actor"(ATA,智能体威胁行为体),标志着网络安全进入了一个全新阶段。ATA 的核心特征在于:攻击者不再需要编写攻击代码或理解漏洞原理,只需设定目标(如"攻破这个系统并勒索赎金"),AI Agent 即可自主完成其余所有工作。

这一转变对网络安全产业的影响是深远的。一方面,攻击门槛被急剧降低——原本需要多年经验积累的攻击技能,现在可以被封装进一个提示词。另一方面,攻击速度被指数级提升——AI Agent 从失败到调整策略仅需数十秒,而人类攻击者可能需要数小时甚至数天。

值得庆幸的是,同一份报告也指出:AI Agent 生成的攻击载荷也存在新的检测机会。大语言模型生成代码通常具有独特的模式特征(如详细的自然语言注释、特定的错误处理逻辑等),安全厂商可以利用这些特征开发专门的检测规则。此外,AI Agent 攻击中常见的比特币地址和通信方式也可能来自训练数据的"记忆",安全团队可以针对性地构建威胁情报库。

四、中国 AI Agent 安全的镜鉴

JADEPUFFER 事件虽然发生在美国安全厂商的监控环境中,但对正在快速推进 AI Agent 落地的中国产业界同样具有极强的警示意义。7月,中国刚刚实施了《人工智能拟人化互动服务管理暂行办法》,正处在 AI Agent 合规治理的起步阶段。JADEPUFFER 事件暴露出的是另一层面的安全威胁——不是 AI 服务的合规问题,而是 AI 系统本身被武器化的问题。

此前的 OWASP AI Agent Top 10、微软 Agent Governance Toolkit 等安全框架更多聚焦于"正常的 AI Agent 如何正确运行",而 JADEPUFFER 揭示的则是"AI Agent 系统如何被恶意利用来攻击他人"。后者的防御体系尚未成熟,全球范围内都缺乏针对 ATA 的系统性防护方案。

对于企业和安全团队而言,JADEPUFFER 给出的建议非常具体:及时修补已知漏洞(尤其是面向互联网的系统)、严格管理凭证和 API Key、建立针对 AI 生成载荷的检测规则、重新评估 AI 驱动的自动化攻击风险。在一个 ATA 已经实战化的世界里,"这只是个概念验证"的借口已经不再适用。