TechCrunch:AI(RSS)
精选
72AI 编辑部评分,满分 100

Sysdig 澄清首例"智能体勒索软件"JadePuffer:AI 执行攻击但人类仍负责设置与选目标

2026-07-07 07:56· 32天前· Connie Loizos
AI 导读

云安全公司 Sysdig 记录了首例“智能体勒索软件”攻击 JadePuffer,AI 智能体独立完成入侵、窃取凭证、横向移动、加密超 1,300 条配置记录并撰写赎金信,还能在 31 秒内修复失败登录并以自然语言注释解释推理过程。但 Sysdig 高级威胁研究总监 Michael Clark 澄清,人类仍负责设置攻击基础设施、选择受害目标、提供通过此前入侵获取的数据库凭证。Sysdig 未能识别驱动该智能体的具体模型;AI 智能体在攻击中窃取了 OpenAI、Anthropic、DeepSeek 和 Gemini 的 API 密钥,Clark 表示这些密钥属于“战利品”而非驱动模型。微软研究员 Geoff McDonald 推测模型为移除安全训练的开源权重模型。

推荐理由

号称首例AI全自主勒索攻击其实仍需人类‘选目标’,关键澄清浇灭了一些恐慌,但代理化攻击的廉价复制性仍是真难题。

正文 · AI 翻译

上周,云安全公司 Sysdig 的研究人员表示,他们记录下了首例已知的“智能体勒索软件”案例。这是一起名为 JadePuffer 的勒索行动,其中由一个 AI 智能体——而非人类——从头到尾负责执行一次真实网络攻击的技术环节。该智能体入侵了存在漏洞的服务器,窃取了凭证,在目标网络中横向移动,加密了文件,甚至自己撰写了勒索信,并像人类黑客一样沿途应对各种障碍。相关报道描述该行动是“在没有任何人类监督下”运行的,“键盘前没有人类操作”。

但这并非全貌。在周一接受 CyberScoop 采访时,Sysdig 公司威胁研究高级总监 Michael Clark 澄清说,人类仍然深度参与其中——只是不参与技术执行环节。Clark 表示:“人类仍然设置并指挥了这次行动,为其背后的基础设施、命令与控制服务器、用于存放被盗数据的暂存服务器进行了配置,并选择了受害者。”他补充道,用于入侵受害者数据库的凭证并非由 AI 智能体自行获取;而是有人通过先前的入侵行为单独获取了这些凭证,并将其交给了该行动。

这些说法与 Sysdig 最初的声明并不矛盾,而该攻击的技术细节本身仍然值得关注——甚至可以说是令人震惊。该智能体通过 Langflow(一款用于构建大语言模型应用的热门开源工具)中的一个已知漏洞进入系统,随后转向一台生产环境 MySQL 服务器,并利用另一个已知漏洞获取了管理员权限。它加密了超过 1300 条配置记录,不仅留下了自己撰写的勒索信,还留下了一个用于支付赎金的比特币地址。Sysdig 尚未披露攻击目标是谁。

这些技术手段显然相当普通,真正引人注目的是其速度和透明度。该智能体在 31 秒内修复了一次失败的登录操作,并全程以自然语言代码注释的形式叙述了自己的推理过程。

一个最初看似让情况变得模糊的细节,现已得到澄清。克拉克曾告诉 CyberScoop,Sysdig 发现“攻击中使用了多个模型”,并引用了窃取到的 OpenAI、Anthropic、DeepSeek 和 Gemini 的密钥——这种表述留下了疑问,即是否有多个模型积极驱动了入侵的不同阶段。在要求澄清时,克拉克告诉 TechCrunch,这些密钥只是该智能体窃取的部分内容,并非驱动它的证据。

“该智能体在 Langflow 主机上扫描了所有有价值的东西——提供商 API 密钥、云凭证、加密货币钱包和数据库配置——而这些提供商密钥只是战利品的一部分,”他通过电子邮件表示。“它们表明了攻击者认为值得拿走的东西,但并不能告诉我们哪个模型在做决策。”

关于实际驱动 JadePuffer 的模型,克拉克表示 Sysdig“无法识别驱动该智能体的具体模型”,并且对其系统提示词或配置一无所知。

微软研究员杰夫·麦克唐纳几天前在 LinkedIn 上提出的理论,值得在此背景下重新审视。基于自己的红队测试经验——该经验显示前沿实验室的安全层表现良好——麦克唐纳怀疑,这次攻击背后是一个去除了安全训练的开放权重模型,而非前沿模型。Sysdig 自身的说法既未证实也未排除这种可能性。

麦克唐纳的帖子还警告说,勒索软件攻击活动现在主要受限于攻击者的预算,而非人力,这增加了“同时进行数千或数万次攻击活动”的可能性。这种担忧与克拉克周一描述的情况有些难以吻合。(如果每次操作仍需人工选择受害者、配置基础设施并获取数据库凭证,那至少会形成一定的瓶颈。)

无论如何,克拉克告诉 CyberScoop,虽然 Sysdig 尚未看到同一攻击活动波及其他受害者,但考虑到运行一个智能体的成本如此低廉,他预计这种情况将会改变。

来源:TechCrunch:AI(RSS) · techcrunch.com

Sysdig 澄清首例"智能体勒索软件"JadePuffer:AI 执行攻击但人类仍负责设置与选目标

TechCrunch:AI(RSS)·2026-07-07 07:56·32天前·Connie Loizos
AI 导读

云安全公司 Sysdig 记录了首例“智能体勒索软件”攻击 JadePuffer,AI 智能体独立完成入侵、窃取凭证、横向移动、加密超 1,300 条配置记录并撰写赎金信,还能在 31 秒内修复失败登录并以自然语言注释解释推理过程。但 Sysdig 高级威胁研究总监 Michael Clark 澄清,人类仍负责设置攻击基础设施、选择受害目标、提供通过此前入侵获取的数据库凭证。Sysdig 未能识别驱动该智能体的具体模型;AI 智能体在攻击中窃取了 OpenAI、Anthropic、DeepSeek 和 Gemini 的 API 密钥,Clark 表示这些密钥属于“战利品”而非驱动模型。微软研究员 Geoff McDonald 推测模型为移除安全训练的开源权重模型。

正文 · AI 翻译

上周,云安全公司 Sysdig 的研究人员表示,他们记录下了首例已知的“智能体勒索软件”案例。这是一起名为 JadePuffer 的勒索行动,其中由一个 AI 智能体——而非人类——从头到尾负责执行一次真实网络攻击的技术环节。该智能体入侵了存在漏洞的服务器,窃取了凭证,在目标网络中横向移动,加密了文件,甚至自己撰写了勒索信,并像人类黑客一样沿途应对各种障碍。相关报道描述该行动是“在没有任何人类监督下”运行的,“键盘前没有人类操作”。

但这并非全貌。在周一接受 CyberScoop 采访时,Sysdig 公司威胁研究高级总监 Michael Clark 澄清说,人类仍然深度参与其中——只是不参与技术执行环节。Clark 表示:“人类仍然设置并指挥了这次行动,为其背后的基础设施、命令与控制服务器、用于存放被盗数据的暂存服务器进行了配置,并选择了受害者。”他补充道,用于入侵受害者数据库的凭证并非由 AI 智能体自行获取;而是有人通过先前的入侵行为单独获取了这些凭证,并将其交给了该行动。

这些说法与 Sysdig 最初的声明并不矛盾,而该攻击的技术细节本身仍然值得关注——甚至可以说是令人震惊。该智能体通过 Langflow(一款用于构建大语言模型应用的热门开源工具)中的一个已知漏洞进入系统,随后转向一台生产环境 MySQL 服务器,并利用另一个已知漏洞获取了管理员权限。它加密了超过 1300 条配置记录,不仅留下了自己撰写的勒索信,还留下了一个用于支付赎金的比特币地址。Sysdig 尚未披露攻击目标是谁。

这些技术手段显然相当普通,真正引人注目的是其速度和透明度。该智能体在 31 秒内修复了一次失败的登录操作,并全程以自然语言代码注释的形式叙述了自己的推理过程。

一个最初看似让情况变得模糊的细节,现已得到澄清。克拉克曾告诉 CyberScoop,Sysdig 发现“攻击中使用了多个模型”,并引用了窃取到的 OpenAI、Anthropic、DeepSeek 和 Gemini 的密钥——这种表述留下了疑问,即是否有多个模型积极驱动了入侵的不同阶段。在要求澄清时,克拉克告诉 TechCrunch,这些密钥只是该智能体窃取的部分内容,并非驱动它的证据。

“该智能体在 Langflow 主机上扫描了所有有价值的东西——提供商 API 密钥、云凭证、加密货币钱包和数据库配置——而这些提供商密钥只是战利品的一部分,”他通过电子邮件表示。“它们表明了攻击者认为值得拿走的东西,但并不能告诉我们哪个模型在做决策。”

关于实际驱动 JadePuffer 的模型,克拉克表示 Sysdig“无法识别驱动该智能体的具体模型”,并且对其系统提示词或配置一无所知。

微软研究员杰夫·麦克唐纳几天前在 LinkedIn 上提出的理论,值得在此背景下重新审视。基于自己的红队测试经验——该经验显示前沿实验室的安全层表现良好——麦克唐纳怀疑,这次攻击背后是一个去除了安全训练的开放权重模型,而非前沿模型。Sysdig 自身的说法既未证实也未排除这种可能性。

麦克唐纳的帖子还警告说,勒索软件攻击活动现在主要受限于攻击者的预算,而非人力,这增加了“同时进行数千或数万次攻击活动”的可能性。这种担忧与克拉克周一描述的情况有些难以吻合。(如果每次操作仍需人工选择受害者、配置基础设施并获取数据库凭证,那至少会形成一定的瓶颈。)

无论如何,克拉克告诉 CyberScoop,虽然 Sysdig 尚未看到同一攻击活动波及其他受害者,但考虑到运行一个智能体的成本如此低廉,他预计这种情况将会改变。

来源:TechCrunch:AI(RSS)· techcrunch.com