Вымогатель JadePuffer показал новую угрозу: ИИ-агент сам провел атаку до шантажа
Sysdig описала JadePuffer как первый известный случай вымогательской операции, которую автономно провел LLM-агент. По данным исследователей, агент не просто помогал человеку писать команды, а сам проходил цепочку атаки: разведка, кража учетных данных, перемещение по инфраструктуре, закрепление, повышение привилегий и шифрование данных.
Как прошла атака
Первичный доступ JadePuffer получил через CVE-2025-3248 — уязвимость удаленного выполнения кода в Langflow, open-source фреймворке для сборки LLM-приложений. После этого агент выгрузил базу PostgreSQL Langflow, собрал сведения о хосте, искал переменные окружения и чувствительные файлы, перебирал MinIO и подстраивал запросы, когда сервис отвечал не в ожидаемом формате.
Затем на сервере появился cron-процесс, который каждые 30 минут связывался с инфраструктурой атакующего. Из Langflow злоумышленник перешел к рабочей MySQL-базе Alibaba Nacos. Там агент использовал несколько payload, включая обход аутентификации CVE-2021-29441, и зашифровал 1342 записи конфигурации перед удалением оригинальных таблиц.
Почему это тревожнее обычной автоматизации
Главная новость не в самом шантаже. Вымогатели давно автоматизируют куски атак. Новое здесь — поведение, похожее на оператора: агент реагировал на ошибки, менял параметры и, по словам Sysdig, в одном эпизоде перешел от неудачного входа к рабочему исправлению за 31 секунду.
При этом атака не выглядела безупречной. Ключ шифрования, по оценке исследователей, не сохранялся и не передавался атакующему, а биткоин-адрес в записке оказался похож на учебный пример из публичной документации. Это важная деталь: LLM может ускорить преступника, но пока приносит в атаку и машинные ошибки.
Что теперь смотреть защитникам
Для компаний вывод простой: все, что связано с LLM-инфраструктурой, больше нельзя считать экспериментальным песочником. Langflow, базы конфигураций, секреты в окружении, cron-задачи и доступы сервисных аккаунтов становятся естественными целями для агентных атак.
Но у защиты тоже появляется шанс. LLM-сгенерированные payload, подробные комментарии в коде, быстрые серии исправленных команд и странные артефакты вроде учебных адресов могут стать новыми сигналами для мониторинга. Эпоха агентных атак начинается не с идеального хакера, а с опасного ускорителя, который уже умеет доводить цепочку до ущерба.
- sysdig.comJADEPUFFER: Agentic ransomware for automated database extortion | Sysdig
- bleepingcomputer.comJadePuffer ransomware used AI agent to automate entire attack
- techmeme.comResearchers document JadePuffer, the first known “agentic ransomware”, which adapts in real time and retries steps to execute an end-to-end extortion operation
- bleepstatic.comCover image: BleepingComputer pufferfish editorial image













