ИИ-агент впервые провёл полную ransomware-атаку: разбор JadePuffer
Агент нашёл уязвимый Langflow в интернете, собрал учётные данные, добрался до базы данных и зашифровал конфигурации Nacos — всё без участия человека. Разбираем, почему платить выкуп бесполезно и как уберечь инфраструктуру.
Новости TprogerЕсли в вашей инфраструктуре торчат в интернет Langflow или Nacos — проверьте их сейчас. Исследователи Sysdig описали первую задокументированную ransomware-атаку, которую от начала до конца провёл ИИ-агент без участия человека.
Ключевые выводы
- ИИ-агент JadePuffer использовал
CVE-2025-3248в Langflow для первичного доступа. - Агент адаптировался в реальном времени: после неудачного входа нашёл рабочее решение за 31 секунду.
- Зашифрованы 1342 конфигурации Nacos; платить выкуп бесполезно, так как схемы базы данных уничтожены.
- Защита: убрать Langflow и Nacos из интернета, сменить стандартные ключи и не хранить API-ключи на оркестраторах ИИ.
Как развивалась атака
Sysdig назвала угрозу JadePuffer. Агент начал с открытого в интернете экземпляра Langflow — фреймворка для построения конвейеров ИИ, и воспользовался уязвимостью CVE-2025-3248, которая позволяет удалённо выполнить произвольный Python-код без аутентификации.
Попав внутрь, агент собирал секреты: ключи провайдеров ИИ, облачные учётные данные, кошельки криптовалют и пароли к базам данных. Особое внимание он уделял китайским облакам — Alibaba, Aliyun, Tencent и Huawei, — но не обходил стороной AWS, Azure и Google Cloud. Для закрепления агент добавил задачу в crontab, которая каждые 30 минут связывалась с инфраструктурой злоумышленников.
Конечной целью стал отдельный продакшен-сервер с MySQL и сервисом конфигураций Nacos от Alibaba. Агент подключился к MySQL под root, использовал обход авторизации CVE-2021-29441 и подделал JWT с помощью стандартного ключа Nacos. В итоге он зашифровал все 1342 конфигурации встроенной функцией AES и оставил записку с требованием выкупа, биткоин-адресом и почтой Proton Mail.
Почему платить не имеет смысла
Классический ransomware обычно хранит ключи или резервные копии, чтобы расшифровать данные после оплаты. JadePuffer действовал иначе: он уничтожал целые схемы базы данных, не сохраняя возможности восстановления. По словам директора по исследованию угроз Sysdig Майкла Кларка, агент «переходил от удаления строк к сбросу целых схем БД, проговаривая собственную логику выбора целей».
Как защититься
- Закройте от интернета конечные точки Langflow и Nacos — они не должны быть публично доступны.
- Обновите Langflow до версии без
CVE-2025-3248. - Смените стандартный
token.secret.keyв Nacos и используйте принудительную настройку собственного ключа. - Не храните API-ключи провайдеров ИИ и облачные учётные данные в окружении оркестраторов ИИ.
Часто задаваемые вопросы
Что такое JadePuffer?
JadePuffer — имя, которое исследователи Sysdig дали ИИ-агенту, реализовавшему первую полностью автоматическую ransomware-атаку: от первичного доступа до шифрования данных и вымогательства.
Как агент попал в систему?
Через уязвимость CVE-2025-3248 в открытом в интернете экземпляре Langflow. Эта уязвимость позволяет удалённо выполнить код без аутентификации.
Почему выкуп не вернёт данные?
Агент не просто шифровал конфигурации, но и уничтожал схемы баз данных. Без резервных копий восстановление невозможно независимо от оплаты.
Атака JadePuffer показывает, что порог входа для ransomware опустился до стоимости запуска ИИ-агента. Если агент работает на украденных учётных данных через LLMjacking, затраты злоумышленника близки к нулю. Источник: The Register.