JADEPUFFER: ИИ-агент провёл полный цикл вымогательства от взлома до шифрования
💀 JADEPUFFER: ИИ-агент провёл полный цикл вымогательства от взлома до шифрования
Sysdig зафиксировали первую ransomware-операцию, где все этапы — от проникновения до уничтожения данных — выполнил LLM-агент JADEPUFFER, без участия человека. Точка входа: интернет-доступный сервер Langflow, уязвимый к CVE-2025-3248 (пропуск аутентификации, произвольное выполнение Python). Патч вышел в мае 2025 года, но сервер оставался открытым. JADEPUFFER немедленно собрал секреты: API-ключи OpenAI, Anthropic, Alibaba, AWS, ключи от криптокошельков, учётные данные БД. Среди найденного — MinIO с дефолтными учётками, откуда агент вытащил конфигурационные файлы.
Кампания нацелилась на отдельный production-сервер с MySQL и Nacos. JADEPUFFER подключился к MySQL как root и атаковал Nacos через старый обход аутентификации (CVE-2021-29441) и подделку JWT с публично известным ключом по умолчанию. Ключевой момент: при первой попытке создать бэкдор-аккаунт возникла ошибка bcrypt. За 31 секунду агент без вмешательства человека удалил сломанную запись, диагностировал проблему с subprocess PATH, переключился на прямой импорт bcrypt и успешно создал аккаунт. Та же адаптивность проявилась при разборе XML вместо JSON и при снятии внешних ключей перед DROP DATABASE.
Фаза вымогательства: JADEPUFFER зашифровал 1 342 конфигурационных элемента Nacos функцией MySQL AES_ENCRYPT(), ключ сгенерировал из двух UUID4, никуда не сохранил. Расшифровка невозможна, несмотря на требование выкупа. Затем удалил таблицы и оставил записку с биткоин-адресом 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy — это канонический пример из документации Bitcoin, который кочует по обучающим данным LLM. Sysdig не выяснили, контролирует ли адрес сам оператор.
• CVE-2025-3248 в Langflow, обход аутентификации
• C2: 45.131.66[.]106:4444 (cron-задача каждые 30 мин)
• Staging-сервер (по заявлению агента): 64.20.53[.]230
• Ransom Bitcoin: 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy
JADEPUFFER не изобрёл ни одной новой уязвимости — он собрал цепочку из трёх давно известных дыр и показал, что время исправления ошибок на уровне машины (31 секунда) полностью меняет динамику инцидента. SOC, заточенный на человеческую скорость перемещения по сети, просто не увидит момент компрометации. Главный урок: интернет-доступные AI-фреймворки с секретами внутри и дефолтными паролями — сегодня это готовый полигон для автономного рансомвара.
Security Affairs
#JADEPUFFER #ransomware #LLM #Langflow #Nacos