跳到正文
北京时间
原文
TechCrunch:AI(RSS)· Connie Loizos·· 2026-07-07精选AI 评分72

Sysdig 澄清首例“智能体勒索软件”JadePuffer:AI 执行攻击但人类仍负责设置与选目标

The ‘first’ AI-run ransomware attack still needed a human

AI 导读

云安全公司 Sysdig 记录了首例“智能体勒索软件”攻击 JadePuffer,AI 智能体独立完成入侵、窃取凭证、横向移动、加密超 1,300 条配置记录并撰写赎金信,还能在 31 秒内修复失败登录并以自然语言注释解释推理过程。但 Sysdig 高级威胁研究总监 Michael Clark 澄清,人类仍负责设置攻击基础设施、选择受害目标、提供通过此前入侵获取的数据库凭证。Sysdig 未能识别驱动该智能体的具体模型;AI 智能体在攻击中窃取了 OpenAI、Anthropic、DeepSeek 和 Gemini 的 API 密钥,Clark 表示这些密钥属于“战利品”而非驱动模型。微软研究员 Geoff McDonald 推测模型为移除安全训练的开源权重模型。

推荐理由

号称首例AI全自主勒索攻击其实仍需人类‘选目标’,关键澄清浇灭了一些恐慌,但代理化攻击的廉价复制性仍是真难题。

正文 · AI 翻译

上周,云安全公司 Sysdig 的研究人员表示,他们记录了已知的首例“智能体勒索软件”案例。这是一次名为 JadePuffer 的勒索行动,其中由 AI 智能体——而非人类——从头到尾完成了对一起真实世界网络攻击的技术执行。该智能体闯入了存在漏洞的服务器,窃取了凭证,在目标网络中横向移动,加密了文件,甚至自己撰写了勒索信,并在过程中像人类黑客一样随机应变、克服障碍。有关此次融资的报道将其描述为“在没有任何人类监督的情况下”运行,“键盘前没有人”。

这并不完全是全貌。在周一接受采访时,Sysdig 的威胁研究高级总监 Michael Clark 向 CyberScoop 澄清,仍然有大量人类参与——只是没有参与技术执行。“仍然是由人类搭建并指挥了整个行动,并提供了其背后的基础设施、命令与控制服务器、用于存放窃取数据的暂存服务器,还选定了受害者,”Clark 说。他还补充说,用于闯入受害者数据库的凭证并非由 AI 智能体自身获取;而是有人通过此前的一次入侵另行获得了这些凭证,并将其交给了这次行动。

这一切与 Sysdig 最初的说法并不矛盾,而这次攻击的技术细节本身就值得关注——甚至可以说相当惊人。该智能体通过 Langflow 中一个已知漏洞进入,这是一款用于构建 LLM 应用的流行开源工具,随后它转向一台生产环境 MySQL 服务器,并利用另一个已知缺陷获取了管理员权限。它加密了超过 1,300 条配置记录,不仅留下了一封自己撰写的勒索信,还留下了一个可用于支付赎金的比特币地址。Sysdig 尚未披露攻击目标是谁。

这些技术显然相当普通,真正引人注目的是其速度和透明度。该智能体在31秒内修复了一个失败的登录,全程用自然语言代码注释叙述自己的推理过程。

有一个细节起初似乎让情况变得模糊,如今已得到澄清。Clark曾告诉CyberScoop,Sysdig发现“攻击中使用了多个模型”,并援引了采集到的OpenAI、Anthropic、DeepSeek和Gemini的密钥——这种措辞留下了疑问:是否有多个模型实际驱动了入侵的不同阶段。在被要求澄清时,Clark告诉TechCrunch,那些密钥只是该智能体窃取之物的一部分,并非驱动它的模型的证据。

“该智能体扫荡了Langflow主机上一切有价值的东西——提供商API密钥、云凭证、加密货币钱包和数据库配置——而那些提供商的密钥正是战利品的一部分,”他在电子邮件中说道。“它们表明攻击者认为什么值得拿走,但并不能告诉我们究竟是哪个模型在做决策。”

关于实际运行JadePuffer的模型,Clark表示Sysdig“未能识别出驱动该智能体的具体模型”,也无法查看其系统提示词或配置。

微软研究员Geoff McDonald的理论几天前在LinkedIn上提出,从这个角度来看值得重新审视。McDonald怀疑此次攻击背后是一个被剥离了安全训练的开放权重模型,而非前沿模型,依据是他自己的红队测试经验表明前沿实验室的安全层表现良好。Sysdig自己的说法既未证实也未排除这一可能。

McDonald 的帖子还警告称,如今勒索软件攻击活动的规模主要受攻击者预算限制,而非人力投入,这使得“数千乃至数万次同时进行的攻击活动”成为可能。这一担忧与 Clark 周一的描述有些难以调和。(如果每一次行动仍然需要人工选择受害者、配置基础设施并获取数据库凭据,那至少也算是一个瓶颈。)

Clark 对 CyberScoop 表示,无论如何,尽管 Sysdig 尚未发现同一攻击行动命中其他受害者,但考虑到运行一个智能体的成本如此之低,他预计这种情况将会改变。

来源:TechCrunch:AI(RSS) · techcrunch.com