Новости · Безопасность файлов

Впервые атаку-шифровальщик от начала до конца провёл ИИ-агент

Исследователи компании Sysdig зафиксировали атаку, которую назвали первым в истории случаем, когда программу-вымогатель от взлома до шифрования данных полностью отработал автономный ИИ-агент, а не человек за клавиатурой. Операцию окрестили JADEPUFFER. Человек лишь развернул инфраструктуру и «запустил» агента — дальше большая языковая модель сама искала бреши, крала ключи и шифровала базу данных.

22 июля 2026 Редакция LoadFile Чтение 6 мин
Светящийся замок над серверными стойками и потоками двоичных данных — концепция автономной атаки-шифровальщика

Коротко: команда Sysdig Threat Research в начале июля 2026 описала JADEPUFFER — первую задокументированную атаку-шифровальщик, которую целиком провёл автономный ИИ-агент. Вход — через давно закрытую уязвимость Langflow (CVE-2025-3248). Модель сама провела разведку, украла API-ключи и учётные данные, зашифровала 1342 конфигурации базы данных и оставила требование выкупа. Главный вывод: порог входа в кибератаку резко снижается, а базовая гигиена (патчи, смена паролей по умолчанию, офлайн-бэкапы) становится важнее прежнего.

Что произошло

В начале июля 2026 года команда Threat Research компании Sysdig опубликовала разбор атаки, которую считает первым задокументированным случаем «агентного» вымогателя — то есть шифровальщика, которого от первого до последнего шага провёл искусственный интеллект. Оператора исследователи назвали JADEPUFFER.

По оценке Sysdig, всю цепочку — проникновение, кражу учётных данных, продвижение вглубь сети, а затем шифрование и уничтожение продакшн-базы — выполнила большая языковая модель (LLM), действовавшая как автономный агент. Человек участвовал только на старте: развернул инфраструктуру и «запустил» агента. Дальше решения на каждом этапе принимала модель.

Раньше атака-вымогатель всегда требовала квалифицированного человека — либо за клавиатурой, либо в роли автора скрипта, которому следует вредонос. Если модель способна связать эти шаги сама, необходимый уровень навыков падает до цены аренды ИИ-агента. Именно это делает JADEPUFFER скорее прецедентом-предупреждением, чем рядовым инцидентом.

Как ИИ-агент провёл атаку — по шагам

Точкой входа стала старая, уже закрытая уязвимость CVE-2025-3248 в Langflow — открытом инструменте для сборки ИИ-приложений и агентных сценариев. Брешь позволяет любому, кто дотянулся до сервера, выполнить на нём произвольный Python-код без авторизации. Её устранили ещё в Langflow 1.3.0 и внесли в каталог известных эксплуатируемых уязвимостей CISA в мае 2025 года — но множество серверов так и не обновили. Серверы Langflow — лакомая цель: они часто открыты в интернет и хранят API-ключи и облачные учётки подключённых сервисов.

Дальнейшую цепочку Sysdig описывает так:

  • Разведка. Агент изучил машину (имя хоста, процессы, переменные окружения) и стал искать секреты.
  • Кража ключей. Модель собрала API-ключи ИИ-сервисов (OpenAI, Anthropic, DeepSeek, Gemini), облачные учётные данные (AWS, Google, Azure, а также китайские Alibaba и Tencent), ключи криптокошельков и логины баз данных.
  • Хранилище файлов. Агент вскрыл сервер объектного хранилища MinIO с помощью заводского логина minioadmin:minioadmin, который так и не сменили.
  • Закрепление. Модель добавила запланированную задачу (cron), которая каждые 30 минут «отзванивалась» на сервер атакующего.
  • Продвижение. Просканировав сеть, агент добрался до продакшн-сервера с MySQL и системой конфигураций Alibaba Nacos, обошёл её аутентификацию и подделал JWT-токен, используя документированный ключ подписи по умолчанию.
  • Шифрование и вымогательство. Агент зашифровал 1342 конфигурационных элемента Nacos алгоритмом AES, удалил исходные таблицы и создал таблицу с требованием выкупа. Часть баз данных была попросту уничтожена.
!
Что именно оказалось под ударом

Мишенью стали не «документы пользователя», а служебные данные: файлы с учётными данными (вроде credentials.json), переменные окружения с API-ключами, конфигурации Nacos, файлы состояния Terraform и содержимое баз. Для бизнеса потеря таких файлов означает и утечку, и остановку сервисов одновременно.

Почему это важный прецедент

Sysdig подчёркивает: ни один из шагов сам по себе не нов — это стандартный набор действий вымогателя. Новизна в исполнителе. Когда рутину атаки берёт на себя модель, злоумышленнику не нужны ни глубокие навыки, ни готовый вредонос — достаточно поставить агенту цель. Это удешевляет и масштабирует атаки.

Показательна и «неидеальность» агента: по описанию, модель иногда ошибалась в SQL-командах и повторяла попытки, пока не добивалась результата, — то есть действовала не как отлаженный эксплойт, а как настойчивый оператор. Для защитников это двойной сигнал: атаки становятся доступнее, но их поведение (перебор, повторные запросы, регулярные исходящие «звонки») по-прежнему можно ловить средствами мониторинга.

Что это значит для ваших файлов и данных

JADEPUFFER бил по корпоративной инфраструктуре, но выводы универсальны для всех, кто хранит и передаёт файлы. Логика «шифровальщика» одна и та же и для сервера, и для домашнего ПК: вредонос добирается до данных и делает их недоступными, требуя выкуп.

Три практических следствия:

  • Секреты — не в открытых файлах. Пароли, токены и ключи не должны лежать в plain-text конфигах и переменных окружения на машине, доступной извне. Именно такие файлы агент собирал первыми.
  • Пароли по умолчанию — открытая дверь. Связка minioadmin:minioadmin пустила атакующего в хранилище без единого эксплойта. Смените заводские логины везде — от роутера до сетевого диска.
  • Офлайн-бэкап — единственная надёжная страховка. Против шифрования данных помогает не антивирус, а резервная копия, недоступная из сети. Если файл зашифрован, а копии нет — платить или терять.

Общие правила безопасной работы с загрузками и данными мы собрали в разделе безопасность файлов; отдельный разбор — как проверить файл на вирусы перед открытием. Разработчикам и тем, кто держит собственные сервисы, полезны материалы кибербезопасность в разработке и безопасность веб-приложений: JADEPUFFER показал, что забытый в интернете сервис с уязвимостью — готовый плацдарм для атаки.

Как защититься прямо сейчас

  1. Обновите уязвимый софт. Если используете Langflow — только версия 1.3.0 и новее. Не выставляйте панель управления в открытый интернет без аутентификации.
  2. Смените учётные данные по умолчанию у всех хранилищ, БД и сетевых устройств; включите двухфакторную аутентификацию, где возможно.
  3. Уберите секреты из файлов и окружения на публично доступных машинах — используйте менеджеры секретов и ограничивайте права доступа к базам.
  4. Настройте офлайн- или неизменяемые бэкапы важных файлов и проверяйте, что копии реально восстанавливаются.
  5. Следите за аномалиями: регулярные исходящие соединения, новые запланированные задачи (cron), всплески обращений к БД — типичные следы подобных атак.

Источники

Читайте также