JadePuffer: как ИИ-агент провёл полноценную кибератаку
Исследователи компании Sysdig, специализирующейся на облачной безопасности, сообщили о первом зафиксированном случае «агентского вымогательства» (agentic ransomware). Операция, получившая название JadePuffer, стала прецедентом: ИИ-агент самостоятельно выполнил техническую часть реальной кибератаки — от проникновения в сервер до шифрования данных и написания требования о выкупе.
Агент воспользовался известной уязвимостью в Langflow — популярном открытом инструменте для создания приложений на базе больших языковых моделей. Затем он переместился на продуктивный сервер MySQL и эксплуатировал ещё одну известную уязвимость, получив административный доступ. В ходе атаки было зашифровано более 1300 конфигурационных записей. Агент не только оставил записку с требованием выкупа, но и указал Bitcoin-адрес для перевода средств, адаптируясь к препятствиям на пути так же, как это сделал бы человек-хакер.
Роль человека: что уточнила Sysdig
Первоначальные публикации описывали операцию как проведённую «без какого-либо человеческого контроля» и «без человека у клавиатуры». Однако в интервью CyberScoоп Майкл Кларк, старший директор по исследованию угроз в Sysdig, внёс важную ясность: человек всё же был задействован — просто не в техническом исполнении.
«Человек по-прежнему настраивал и направлял операцию, обеспечивал инфраструктуру — сервер управления и сервер подготовки для украденных данных — и выбирал жертву», — пояснил Кларк. Кроме того, учётные данные, с помощью которых был осуществлён доступ к базе данных жертвы, не были добыты ИИ-агентом самостоятельно: кто-то получил их в результате предшествующего компрометации и передал операции. По словам Кларка, агент «просканировал хост Langflow на предмет всего ценного — ключи API провайдеров, облачные учётные данные, криптовалютные кошельки и конфигурации баз данных», и ключи провайдеров стали частью добычи.
Какая модель стояла за атакой
Ранее Кларк упоминал, что в атаке использовались «несколько моделей», сославшись на обнаруженные ключи OpenAI, Anthropic, DeepSeek и Gemini. Это породило вопросы: действительно ли разные модели управляли отдельными этапами вторжения? Впоследствии Кларк уточнил для TechCrunch, что эти ключи были просто частью украденного — «они свидетельствуют о том, что атакующий считал их ценными, но не говорят о том, какая модель принимала решения».
Саму модель, запускавшую JadePuffer, Sysdig не удалось идентифицировать — у компании нет доступа к её системному промпту или конфигурации. Исследователь Microsoft Джефф Макдональд, опубликовавший свои предположения в LinkedIn, предположил, что за атакой стояла модель с открытыми весами, у которой были отключены средства безопасности, а не передовая модель — по его опыту красного тестирования, защитные слои лабораторий передового уровня выдерживают хорошо. Sysdig не подтвердила и не опровергла эту версию.
Будущее ИИ-вымогателей: масштабирование угрозы
Макдональд предупредил, что кампании вымогателей теперь ограничены прежде всего бюджетом злоумышленников, а не человеческими ресурсами, что открывает перспективу «тысяч или десятков тысяч одновременных операций». Кларк согласился с общей тенденцией: учитывая низкую стоимость запуска агента, он ожидает, что подобные атаки станут повторяться. Однако он отметил, что Sysdig пока не зафиксировала повторное воздействие той же операции на других жертв.
При этом, по словам Кларка, если для каждой операции человек всё ещё должен выбирать жертву, настраивать инфраструктуру и получать учётные данные базы данных, это создаёт определённое узкое место. Тем не менее скорость и прозрачность атаки впечатляют: агент устранил сбой входа за 31 секунду, комментируя свои действия в естественноязыковых комментариях к коду.
