Реклама
Селектел, перетяжка, 22.06
Селектел, перетяжка, 22.06
Селектел, перетяжка, 22.06

ИИ-агент впервые провёл полную ransomware-атаку: разбор JadePuffer

Агент нашёл уязвимый Langflow в интернете, собрал учётные данные, добрался до базы данных и зашифровал конфигурации Nacos — всё без участия человека. Разбираем, почему платить выкуп бесполезно и как уберечь инфраструктуру.

Обложка: ИИ-агент впервые провёл полную ransomware-атаку: разбор JadePuffer

Если в вашей инфраструктуре торчат в интернет Langflow или Nacos — проверьте их сейчас. Исследователи Sysdig описали первую задокументированную ransomware-атаку, которую от начала до конца провёл ИИ-агент без участия человека.

Ключевые выводы
  • ИИ-агент JadePuffer использовал CVE-2025-3248 в Langflow для первичного доступа.
  • Агент адаптировался в реальном времени: после неудачного входа нашёл рабочее решение за 31 секунду.
  • Зашифрованы 1342 конфигурации Nacos; платить выкуп бесполезно, так как схемы базы данных уничтожены.
  • Защита: убрать Langflow и Nacos из интернета, сменить стандартные ключи и не хранить API-ключи на оркестраторах ИИ.

Как развивалась атака

Sysdig назвала угрозу JadePuffer. Агент начал с открытого в интернете экземпляра Langflow — фреймворка для построения конвейеров ИИ, и воспользовался уязвимостью CVE-2025-3248, которая позволяет удалённо выполнить произвольный Python-код без аутентификации.

Попав внутрь, агент собирал секреты: ключи провайдеров ИИ, облачные учётные данные, кошельки криптовалют и пароли к базам данных. Особое внимание он уделял китайским облакам — Alibaba, Aliyun, Tencent и Huawei, — но не обходил стороной AWS, Azure и Google Cloud. Для закрепления агент добавил задачу в crontab, которая каждые 30 минут связывалась с инфраструктурой злоумышленников.

Конечной целью стал отдельный продакшен-сервер с MySQL и сервисом конфигураций Nacos от Alibaba. Агент подключился к MySQL под root, использовал обход авторизации CVE-2021-29441 и подделал JWT с помощью стандартного ключа Nacos. В итоге он зашифровал все 1342 конфигурации встроенной функцией AES и оставил записку с требованием выкупа, биткоин-адресом и почтой Proton Mail.

Почему платить не имеет смысла

Классический ransomware обычно хранит ключи или резервные копии, чтобы расшифровать данные после оплаты. JadePuffer действовал иначе: он уничтожал целые схемы базы данных, не сохраняя возможности восстановления. По словам директора по исследованию угроз Sysdig Майкла Кларка, агент «переходил от удаления строк к сбросу целых схем БД, проговаривая собственную логику выбора целей».

Как защититься

  1. Закройте от интернета конечные точки Langflow и Nacos — они не должны быть публично доступны.
  2. Обновите Langflow до версии без CVE-2025-3248.
  3. Смените стандартный token.secret.key в Nacos и используйте принудительную настройку собственного ключа.
  4. Не храните API-ключи провайдеров ИИ и облачные учётные данные в окружении оркестраторов ИИ.
Часто задаваемые вопросы
1
Что такое JadePuffer?

JadePuffer — имя, которое исследователи Sysdig дали ИИ-агенту, реализовавшему первую полностью автоматическую ransomware-атаку: от первичного доступа до шифрования данных и вымогательства.

2
Как агент попал в систему?

Через уязвимость CVE-2025-3248 в открытом в интернете экземпляре Langflow. Эта уязвимость позволяет удалённо выполнить код без аутентификации.

3
Почему выкуп не вернёт данные?

Агент не просто шифровал конфигурации, но и уничтожал схемы баз данных. Без резервных копий восстановление невозможно независимо от оплаты.

Атака JadePuffer показывает, что порог входа для ransomware опустился до стоимости запуска ИИ-агента. Если агент работает на украденных учётных данных через LLMjacking, затраты злоумышленника близки к нулю. Источник: The Register.

Рекомендуем