Изследователи идентифицираха случай, за който смятат, че е първият документиран инцидент с рансъмуер операция (JadePuffer), проведена изцяло от агент на базата на голям езиков модел (LLM).
Според компанията за облачна сигурност Sysdig, JadePuffer е използвал автономен ИИ агент за разузнаване на целта, кражба на идентификационни данни, странично движение (lateral movement), установяване на персистентност, ескалация на привилегии и криптиране на данни.
Изследователите посочват, че ИИ агентът се е адаптирал към неуспехите по време на проникването, подобно на начина, по който човешки оператор би се справил с препятствия.
„Операцията също така се адаптираше в реално време, повтаряйки неуспешните стъпки с прецизирани параметри. В една от секвенциите тя премина от неуспешен опит за влизане до работеща корекция за 31 секунди“, споделят от Sysdig.
От първоначален достъп до криптиране
JadePuffer е придобил първоначален достъп до целта чрез експлоатиране на CVE-2025-3248 – уязвимост за неаутентикирано отдалечено изпълнение на код (RCE) в Langflow, популярна рамка с отворен код за изграждане на LLM приложения.
Разработчикът е отстранил уязвимостта на 1 април 2025 г., а в началото на май същата година CISA я добави в списъка с активно експлоатирани уязвимости при атаки срещу изложени в интернет крайни точки, обикновено внедрени с минимална защита, но съдържащи облачни идентификационни данни и API ключове.
След получаване на възможност за изпълнение на код чрез CVE-2025-3248, ИИ агентът е свалил PostgreSQL базата данни на Langflow, събрал е информация за хоста, търсил е променливи на средата и чувствителни файлове, извлякъл е идентификационни данни и е проучил MinIO хранилище за обекти.
Sysdig подчертава адаптивния подход при проучването на MinIO: когато една API заявка върнала XML вместо JSON, следващата заявка коригирала логиката си за парсване съответно.
JadePuffer също така е установил персистентност на Langflow хоста чрез инсталиране на cron job на сървъра, конфигуриран да изпраща сигнал към инфраструктурата на атакуващия на всеки 30 минути.
От Langflow инстанцията атакуващият се е насочил към тестов/производствен MySQL сървър, работещ с Alibaba Nacos (Naming and Configuration Service), използвайки root идентификационни данни, чийто произход Sysdig не успява да установи.
Nacos е бил атакуван с множество зловредни кодове, включително такъв, експлоатиращ CVE-2021-29441 – уязвимост за заобикаляне на автентикацията, която създава фалшиви администраторски акаунти.
Агентът е изследвал методи за бягство от контейнери (container escape) и е заредил рансъмуер кода. Според изследователите JadePuffer е криптирал 1342 конфигурационни елемента на услуги в Nacos, преди да изтрие оригиналите.
„Прихванатите данни показват, че агентът е криптирал всички 1342 конфигурационни елемента на услуги в Nacos, използвайки функцията AES_ENCRYPT() на MySQL, изтрил е оригиналните таблици config_info и history и е създал таблица за изнудване (README_RANSOM), съдържаща искането за откуп, биткойн адрес за плащане и контакт в Proton Mail“, описва Sysdig.
Бележката за откуп твърди, че данните са криптирани с алгоритъма AES-256, въпреки че изследователите смятат това за преувеличение и че използването на по-слабия AES-128-ECB е по-вероятно.
Sysdig споменава, че ключът за криптиране се генерира на случаен принцип, но не се съхранява и не се изпраща на атакуващия.
Биткойн адресът, посочен в бележката за откуп, е примерен адрес, широко използван в публична документация – вероятно резултат от това, че моделът го е възпроизвел директно от данните си за обучение.
Други признаци, че ИИ е контролирал атаката, включват подробни коментари на естествен език в генерирания код, описващи логиката на действията, както и бърза итерация на атаката, съобразена с конкретните възникнали грешки, вместо обикновени повторни опити.
Sysdig заключава, че случаят с JadePuffer демонстрира настъпването на ерата на „агентните заплахи“ (Agentic Threat Actors - ATA), което значително намалява необходимите умения за извършване на разрушителни кибератаки.
В същото време, предвид начина, по който ИИ агентите работят днес, генерираният от LLM зловреден код създава нови възможности за засичане от решенията за сигурност.