JadePuffer 是 Sysdig 的威胁研究团队为一起勒索软件行动起的名字,该团队在七月初对这起行动进行了分析并撰写了报告,此后几天里,它被传成了首个完全自主的 AI 勒索软件攻击。这里有两件事同时成立,而我们对二者都值得谨慎对待。真正新颖的部分在于,是一个大语言模型智能体,而不是一个敲命令的人,完成了这次入侵中大部分的实际操作步骤。被过度吹嘘的部分,则是“自主”这个词,它在各家标题里承担的分量,超出了证据所能支撑的程度。
先从实际发生的事说起,因为它真实且值得关注。据 Sysdig 称,该智能体通过利用 Langflow 中一个被记录为 CVE-2025-3248 的远程代码执行漏洞,获得了最初的立足点;Langflow 是一个用于在语言模型之上构建应用的开源框架。从那里开始,该智能体走完了勒索软件入侵中人们熟悉的整条路径:对环境的侦察、凭据窃取、横向移动、维持权限、权限提升,最后是加密,在这起案例中它打乱了 1,300 多个数据库配置项,删除了原始数据,并留下了一张带有加密货币地址的勒索信。让研究人员印象深刻的是它的适应能力。这次行动会调整参数后重试失败的步骤,在其中一段过程里,它在大约 31 秒内从一次失败的登录走到了一个可用的修复方案,而这些载荷带着自然语言的推理和整齐的注释,暴露出这是由模型编写的代码。
接下来是大多数报道匆匆略过的一点提醒。后续报道指出,这次攻击仍然需要一个人,是这个人搭建并引导了整个行动,这意味着诚实的描述应是:一个 AI 智能体执行了这条攻击链,而不是一个 AI 自己醒来、决定去犯罪。这个区别并非咬文嚼字。把入侵的执行过程自动化是一种有意义的能力,但这与一个系统自主选择目标、形成意图、并在无人介入的情况下端到端地跑完整场行动,是非常不同的说法。JadePuffer 属于前者,而“完全自主”这种说法,悄悄把它拔高成了后者。
厘清了这个区别之后,这起事件依然重要,原因如下。一个 LLM 智能体对攻击者的价值在于,它能降低跑通入侵中段所需的技能与精力,也就是那些繁琐的、需要亲手敲键盘的部分,过去这往往需要一位经验丰富的操作者。如果一个模型能够可靠地从立足点一路推进到加密,并随时适应它所遇到的一切,那么低技能攻击者与高能力攻击者之间的差距就会缩小。同样值得指出的是,在不必为此惊慌的前提下,这款恶意软件扫遍了整个环境去搜寻有价值的凭据,其中包括主要语言模型提供商和云平台的 API 密钥,这提醒我们,如今连 AI 访问权限本身,也已成为攻击者主动搜寻并变现的目标。这一切都不是科幻。它是勒索软件技术的一次演进,只不过在工作流里嵌进了一个模型。
所以,准确的结论比那些标题更狭窄,但依然重要。一个 LLM 智能体在相当程度上自动化了一次真实的勒索软件入侵,但仍有人在参与其中,而这种组合,正是防御方应当当作早期信号、而非火烧眉毛的那类事情。可以带走的实际经验并不光鲜,也很熟悉:为那种给了智能体可乘之机、暴露在外的框架打好补丁,留意模型生成的工具所留下的痕迹,并假定智能体式的工具如今已是攻击者工具箱的一部分。这个故事本身足够真实,无需炒作,而冷静清醒地去读它,才是最有用的方式。
