Sysdig draudu pētnieki 4. jūlijā publicēja analīzi par pirmo dokumentēto ransomware kampaņu, ko pilnībā vadīja liels valodas modelis — no sākotnējās piekļuves līdz datu šifrēšanai, bez cilvēka operatora. Uzbrukuma nosaukums ir JadePuffer.
Kampaņas rezultātā šifrēti 1342 Nacos servisa konfigurācijas ieraksti. Atšifrēšanas atslēga tika ģenerēta vienreiz, izdrukāta lokālā žurnālā un nekad nekur nosūtīta — upuri nevar atgūt datus neatkarīgi no tā, vai maksā izpirkuma maksu.
Sākotnējā piekļuve caur Langflow
Uzbrucējs izmantoja CVE-2025-3248 — neautentificētu attālas koda izpildes ievainojamību Langflow, atvērtā pirmkoda ietvarā LLM lietotņu veidošanai. CISA šo ievainojamību atzīmēja kā aktīvi izmantotu vēl 2025. gada maijā — lāpijums bija pieejams jau 1. aprīlī —, taču interneta pusē eksponētās instances palika bez atjauninājuma.
Caur šo ieejas punktu aģents izgāzās Langflow PostgreSQL datubāzē, savāca vides mainīgos un datubāzes konfigurācijas. Pēc tam tas uzskaitīja MinIO objektu krātuvi, izmantojot noklusētos akreditācijas datus. Kad MinIO atbildēja ar XML, nevis JSON, nākamā slodze uzreiz adaptēja parsēšanas loģiku.
Pivots uz Nacos un šifrēšana
No Langflow vides aģents atrada ceļu uz MySQL serveri, kas darbināja Alibaba Nacos servisa atklāšanas platformu. Tur tas izmantoja CVE-2021-29441 — Nacos autentifikācijas apiešanu — un tieši datubāzē ievietoja backdoor administratora kontu.
Persistences nodrošināšanai uzstādīts cron darbs ar 30 minūšu bikoniem uz C2 adresi 45.131.66.106. Tad visas 1342 konfigurācijas tika šifrētas ar MySQL iebūvēto funkciju AES_ENCRYPT(), oriģinālās tabulas dzēstas, to vietā izveidota jauna tabula ar Bitcoin adresi un izpirkuma summu.
Ko nozīmē aģentisks šajā gadījumā
Kad viens no pieteikšanās mēģinājumiem neizdevās, sistēma diagnosticēja apakšprocesa PATH problēmu un 31 sekundē izvietoja labojumu. Cilvēkoperators šajā laikā parasti vēl tikai pamana kļūdu.
Sysdig analīze parāda, ka aģenta ģenerētajā kodā bija dabiskās valodas komentāri ar darbības stratēģijas skaidrojumu — LLM ģenerēta koda pazīme. Slodze lasīja un interpretēja kontekstu, lai informētu nākamos soļus: kad MinIO atbildēja negaidīti, parsēšanas loģika mainījās uzreiz.
Operatora uzbrukumu spēju nodrošina AI aģents, nevis cilvēku vadīts rīku kopums. — tā Sysdig definē aģentisko draudu dalībnieku. JadePuffer ir pirmais gadījums, kad šī definīcija atbilst dokumentētam reālam uzbrukumam.
Dati pazuduši neatkarīgi no maksājuma
AES atslēga ģenerēta kā base64(uuid4().bytes + uuid4().bytes) — vienreiz, lokāli izdrukāta, un nekad nosūtīta uz C2. Sysdig vērtē, ka faktiski izmantots AES-128-ECB, nevis AES-256, kā apgalvo izpirkuma vēstule. Atslēga nepastāv nekur, kur to varētu atgūt.
Šāda konstrukcija — apzināta vai kļūdaina — maina rēķinu upuriem. Maksājums nenodrošina atgūšanu, bet atgūšana bez atslēgas arī nav iespējama.
Divas vecas ievainojamības, viens uzbrukums
CVE-2025-3248 Langflow tika lāpīts 2025. gada 1. aprīlī. CVE-2021-29441 Nacos ir no 2021. gada. JadePuffer uzbrukums notika mēnešus pēc tam, kad abiem lāpijumiem bija laiks tikt uzstādītiem.
Sysdig atzīmē, ka Langflow bieži darbojas kā iekšējs izstrādes rīks, kam netiek piešķirta tāda pati uzmanība kā ārēji eksponētiem servisiem. Dark Reading atzīmē: ja LLM aģents var vadīt pilnu uzbrukumu, operatora izmaksas ir tik zemas kā API zvanu cena.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.