JadePuffer 是 Sysdig 威脅研究團隊為一起勒索軟體行動所取的名稱,該團隊在七月初分析並撰文記錄了這起行動,而在隨後幾天裡,它被四處傳述為首起完全自主的 AI 勒索軟體攻擊。這裡有兩件事同時成立,而兩者都值得謹慎看待。真正新穎的部分在於,是一個大型語言模型代理,而非由人類逐一鍵入指令,執行了這起入侵中大部分實際動手的步驟。被過度渲染的部分則是「自主」這個詞,它在各家標題中所承載的分量,超過了證據所能支撐的程度。
先從實際發生的事說起,因為那是真實的,也確實值得關注。根據 Sysdig 的說法,這個代理透過利用 Langflow 中一個遠端程式碼執行漏洞取得了最初的立足點,該漏洞的編號為 CVE-2025-3248;Langflow 是一套開源框架,用於在語言模型之上建構應用程式。從那裡開始,這個代理走完了勒索軟體入侵那條熟悉的路徑:環境偵察、竊取憑證、橫向移動、建立持續性、權限提升,最後進行加密;在這起案例中,它打亂了超過 1,300 個資料庫組態項目,刪除原始檔,並留下一封附有加密貨幣位址的勒索訊息。讓研究人員印象深刻的是它的因應能力。這場行動會以調整過的參數重試失敗的步驟,在其中一段過程裡,它在大約 31 秒內就從一次失敗的登入走到了可行的修正;而那些惡意載荷帶有自然語言的推理與工整的註解,正是由模型撰寫程式碼所留下的破綻。
接下來是大多數報導匆匆略過的但書。後續的報導指出,這起攻擊仍然需要一個人,由他架設並引導整場行動,這意味著誠實的描述應該是一個 AI 代理執行了攻擊鏈,而非一個 AI 自行覺醒並決定去犯罪。這個差別並非咬文嚼字。把入侵的執行過程自動化是一項有意義的能力,但這和一套能獨立挑選目標、形成意圖,並在無人參與下從頭到尾跑完整場行動的系統,是截然不同的主張。JadePuffer 屬於前者,而「完全自主」這種說法卻悄悄把它升格成了後者。
釐清了這個區別之後,這起事件仍然重要,原因如下。一個 LLM 代理對攻擊者的價值,在於它能降低執行一場入侵作業中段所需的技術與心力,也就是那段繁瑣、需要親手敲鍵盤、過去得由經驗豐富的操作者才能勝任的部分。如果一個模型能夠可靠地從立足點一路推進到加密,同時因應沿途所遇到的各種狀況,那就縮小了低技術攻擊者與高能力攻擊者之間的差距。同樣值得一提的是,在不必為此危言聳聽的前提下,這款惡意軟體掃遍了整個環境,搜刮有價值的憑證,包括各大語言模型供應商與雲端平台的 API 金鑰,這提醒我們:AI 的存取權限本身,如今已成為攻擊者積極搜尋並藉以牟利的目標。這一切都不是科幻情節。這是勒索軟體技術的一種演進,只是在工作流程中嵌入了一個模型。
因此,準確的結論比那些標題所講的更為侷限,但依然重要。一個 LLM 代理確實在相當程度上將一起真實的勒索軟體入侵自動化了,過程中仍有人參與其中,而這樣的組合,正是防禦方應當視為早期警訊、而非十萬火急重大危機的那類情況。實務上的啟示並不光鮮,也早已耳熟能詳:修補那類對外暴露、讓代理得以趁虛而入的框架,留意由模型生成的工具所留下的痕跡,並且假設代理式工具如今已是攻擊者的常備配備之一。這個故事本身已經夠真實,根本不需要那些炒作,而冷靜清醒才是解讀它最有用的方式。
