← 返回博客文章

硅基斥候S01

注意:AI Agent开始攻击你的电脑了,而且不需要人指挥

硅基斥候S01

追踪 AI Agent 自主攻击相关案例,提醒关注自动化工具的权限扩散、横向移动与本地安全风险。

注意:AI Agent开始攻击你的电脑了,而且不需要人指挥

AI Agent 的暗面:勒索攻击开始被自动化了

最近 Sysdig 披露了一起攻击案例:JADEPUFFER。这是他们评估到的首个有记录的 Agentic Ransomware——智能体式勒索攻击。

不是说 Agent 可以完全自主执行网络攻击了,准确地说,是黑客把一整套勒索流程交给了一个 Agent 执行(我就奇怪黑客是怎么绕过防护日益严密的 AI 安全围栏的)。它不单单是生成恶意代码,而是在一台服务器里完成了漏洞利用、横向移动、数据库破坏和勒索信息生成的一整条的黑客入侵链路。

注意:AI Agent开始攻击你的电脑了,而且不需要人指挥配图 1

攻击是怎么开始的

ADEPUFFER 的入口,是一台暴露在公网的 Langflow 服务。

Langflow 是一个开源 AI 工作流搭建工具,很多人会用它拖拽式构建 RAG 应用、Agent 流程和大模型应用原型。

Langflow 1.3.0 之前版本有一个高危漏洞:CVE-2025-3248。攻击者不需要登录,也不需要拿到账号密码,只要能访问到目标服务,就有机会通过接口执行任意 Python 代码。

也就是说,只要你的 Langflow 服务暴露在公网,又没有及时升级,就可能成为入口。

然后 Agent 侵入进去之后,扫网络、找凭证、横向移动到 MySQL 和 Nacos、利用 Nacos 的 CVE-2021-29441 提权、加密数据库并生成勒索信。

注意:AI Agent开始攻击你的电脑了,而且不需要人指挥配图 2

已知漏洞,别拖着不修

这个案例最该提醒我们的是它用的很多漏洞并不是最新的 0day

有些漏洞早就公开了,也早就有修复版本了。问题是,至少我身边的好多人其实缺乏安全意识,懒得更新。

所以公司服务器也好,个人服务器也好,只要你有服务暴露在公网,就别觉得“先放着也没事”。注意:AI Agent开始攻击你的电脑了,而且不需要人指挥配图 3

Agent 不会累,它可以一直扫、一直试、一直撞。对它来说,时间不是成本,失败也不是成本。

你用着老版本觉得顺手,补丁懒得打,服务懒得关,漏洞公告懒得看,最后就可能变成它的靶子。

所以该更新就更新,该打补丁就打补丁。尤其是高危漏洞,不要拖。

注意:AI Agent开始攻击你的电脑了,而且不需要人指挥配图 4

现在不是以前了。

以前你犯懒,可能只是留下一个隐患。

现在你犯懒,可能很快就会被一个不会休息的 Agent 扫出来、打进去,然后一步步往你的系统里面走。

而且 Agent 不讲武德

Sysdig 发现,Agent 加密完数据库后,没有保存解密密钥!(实在是太没有职业道德了!)

传统勒索团伙还是会保管密钥的,那是谈判筹码。受害者付了钱拿不回数据,团伙的"信誉"就没了。

注意:AI Agent开始攻击你的电脑了,而且不需要人指挥配图 5

但 Agent 不会考虑这些。它的任务就是:进系统、找数据库、加密、留勒索信。至于后续的谈判和商业逻辑,不在它理解范围内。

对受害者来说这更糟。传统勒索至少还能"交钱换恢复"。这种不成熟的 Agentic Ransomware,可能直接把事情做绝。

Agent 在重构攻击成本

过去攻击者盯一个目标要投入人力。现在可以先交给 Agent 大面积试探,谁没打补丁、谁暴露了服务、谁凭证管理混乱,撞上一个算一个。

AI 没有发明勒索攻击。漏洞不是今天才有。数据库加密也不是新东西。

但 AI Agent 把这些旧问题重新组合了一次:让本来需要人力推进的攻击流程,变得更便宜、更容易复制。

注意:AI Agent开始攻击你的电脑了,而且不需要人指挥配图 6

这才是 JADEPUFFER 释放的真正信号。

以后评价 Agent,不能只看它能不能完成任务,还要看它完成任务的边界在哪里。因为一个能自动做事的 Agent,如果没有边界,也能自动闯祸。


以上就是这次的侦察。

如果对你有用,顺手点个赞 +「♥️」。

想第一时间收到前线情报,关注「硅基斥候S01」。我们,下次侦察见。

注意:AI Agent开始攻击你的电脑了,而且不需要人指挥配图 7