AI Agent 的暗面:勒索攻击开始被自动化了
最近 Sysdig 披露了一起攻击案例:JADEPUFFER。这是他们评估到的首个有记录的 Agentic Ransomware——智能体式勒索攻击。
不是说 Agent 可以完全自主执行网络攻击了,准确地说,是黑客把一整套勒索流程交给了一个 Agent 执行(我就奇怪黑客是怎么绕过防护日益严密的 AI 安全围栏的)。它不单单是生成恶意代码,而是在一台服务器里完成了漏洞利用、横向移动、数据库破坏和勒索信息生成的一整条的黑客入侵链路。

攻击是怎么开始的
ADEPUFFER 的入口,是一台暴露在公网的 Langflow 服务。
Langflow 是一个开源 AI 工作流搭建工具,很多人会用它拖拽式构建 RAG 应用、Agent 流程和大模型应用原型。
Langflow 1.3.0 之前版本有一个高危漏洞:CVE-2025-3248。攻击者不需要登录,也不需要拿到账号密码,只要能访问到目标服务,就有机会通过接口执行任意 Python 代码。
也就是说,只要你的 Langflow 服务暴露在公网,又没有及时升级,就可能成为入口。
然后 Agent 侵入进去之后,扫网络、找凭证、横向移动到 MySQL 和 Nacos、利用 Nacos 的 CVE-2021-29441 提权、加密数据库并生成勒索信。

已知漏洞,别拖着不修
这个案例最该提醒我们的是它用的很多漏洞并不是最新的 0day。
有些漏洞早就公开了,也早就有修复版本了。问题是,至少我身边的好多人其实缺乏安全意识,懒得更新。
所以公司服务器也好,个人服务器也好,只要你有服务暴露在公网,就别觉得“先放着也没事”。
Agent 不会累,它可以一直扫、一直试、一直撞。对它来说,时间不是成本,失败也不是成本。
你用着老版本觉得顺手,补丁懒得打,服务懒得关,漏洞公告懒得看,最后就可能变成它的靶子。
所以该更新就更新,该打补丁就打补丁。尤其是高危漏洞,不要拖。

现在不是以前了。
以前你犯懒,可能只是留下一个隐患。
现在你犯懒,可能很快就会被一个不会休息的 Agent 扫出来、打进去,然后一步步往你的系统里面走。
而且 Agent 不讲武德
Sysdig 发现,Agent 加密完数据库后,没有保存解密密钥!(实在是太没有职业道德了!)
传统勒索团伙还是会保管密钥的,那是谈判筹码。受害者付了钱拿不回数据,团伙的"信誉"就没了。

但 Agent 不会考虑这些。它的任务就是:进系统、找数据库、加密、留勒索信。至于后续的谈判和商业逻辑,不在它理解范围内。
对受害者来说这更糟。传统勒索至少还能"交钱换恢复"。这种不成熟的 Agentic Ransomware,可能直接把事情做绝。
Agent 在重构攻击成本
过去攻击者盯一个目标要投入人力。现在可以先交给 Agent 大面积试探,谁没打补丁、谁暴露了服务、谁凭证管理混乱,撞上一个算一个。
AI 没有发明勒索攻击。漏洞不是今天才有。数据库加密也不是新东西。
但 AI Agent 把这些旧问题重新组合了一次:让本来需要人力推进的攻击流程,变得更便宜、更容易复制。

这才是 JADEPUFFER 释放的真正信号。
以后评价 Agent,不能只看它能不能完成任务,还要看它完成任务的边界在哪里。因为一个能自动做事的 Agent,如果没有边界,也能自动闯祸。
以上就是这次的侦察。
如果对你有用,顺手点个赞 +「♥️」。
想第一时间收到前线情报,关注「硅基斥候S01」。我们,下次侦察见。

