# Sysdig 澄清首例"智能体勒索软件"JadePuffer：AI 执行攻击但人类仍负责设置与选目标

- 来源：TechCrunch：AI（RSS）
- 作者：Connie Loizos
- 发布时间：2026-07-07 07:56
- AIHOT 分数：72
- AIHOT 标记：精选
- AIHOT 链接：https://aihot.virxact.com/items/cmr9wjj3g00jhih9kuibhf720
- 原文链接：https://techcrunch.com/2026/07/06/the-first-ai-run-ransomware-attack-still-needed-a-human

## 精选理由

号称首例AI全自主勒索攻击其实仍需人类‘选目标’，关键澄清浇灭了一些恐慌，但代理化攻击的廉价复制性仍是真难题。

## AI 摘要

云安全公司 Sysdig 记录了首例“智能体勒索软件”攻击 JadePuffer，AI 智能体独立完成入侵、窃取凭证、横向移动、加密超 1,300 条配置记录并撰写赎金信，还能在 31 秒内修复失败登录并以自然语言注释解释推理过程。但 Sysdig 高级威胁研究总监 Michael Clark 澄清，人类仍负责设置攻击基础设施、选择受害目标、提供通过此前入侵获取的数据库凭证。Sysdig 未能识别驱动该智能体的具体模型；AI 智能体在攻击中窃取了 OpenAI、Anthropic、DeepSeek 和 Gemini 的 API 密钥，Clark 表示这些密钥属于“战利品”而非驱动模型。微软研究员 Geoff McDonald 推测模型为移除安全训练的开源权重模型。

## 正文

上周，云安全公司 Sysdig 的研究人员表示，他们记录下了首例已知的“智能体勒索软件”案例。这是一起名为 JadePuffer 的勒索行动，其中由一个 AI 智能体——而非人类——从头到尾负责执行一次真实网络攻击的技术环节。该智能体入侵了存在漏洞的服务器，窃取了凭证，在目标网络中横向移动，加密了文件，甚至自己撰写了勒索信，并像人类黑客一样沿途应对各种障碍。相关报道描述该行动是“在没有任何人类监督下”运行的，“键盘前没有人类操作”。

但这并非全貌。在周一接受 CyberScoop 采访时，Sysdig 公司威胁研究高级总监 Michael Clark 澄清说，人类仍然深度参与其中——只是不参与技术执行环节。Clark 表示：“人类仍然设置并指挥了这次行动，为其背后的基础设施、命令与控制服务器、用于存放被盗数据的暂存服务器进行了配置，并选择了受害者。”他补充道，用于入侵受害者数据库的凭证并非由 AI 智能体自行获取；而是有人通过先前的入侵行为单独获取了这些凭证，并将其交给了该行动。

这些说法与 Sysdig 最初的声明并不矛盾，而该攻击的技术细节本身仍然值得关注——甚至可以说是令人震惊。该智能体通过 Langflow（一款用于构建大语言模型应用的热门开源工具）中的一个已知漏洞进入系统，随后转向一台生产环境 MySQL 服务器，并利用另一个已知漏洞获取了管理员权限。它加密了超过 1300 条配置记录，不仅留下了自己撰写的勒索信，还留下了一个用于支付赎金的比特币地址。Sysdig 尚未披露攻击目标是谁。

这些技术手段显然相当普通，真正引人注目的是其速度和透明度。该智能体在 31 秒内修复了一次失败的登录操作，并全程以自然语言代码注释的形式叙述了自己的推理过程。

一个最初看似让情况变得模糊的细节，现已得到澄清。克拉克曾告诉 CyberScoop，Sysdig 发现“攻击中使用了多个模型”，并引用了窃取到的 OpenAI、Anthropic、DeepSeek 和 Gemini 的密钥——这种表述留下了疑问，即是否有多个模型积极驱动了入侵的不同阶段。在要求澄清时，克拉克告诉 TechCrunch，这些密钥只是该智能体窃取的部分内容，并非驱动它的证据。

“该智能体在 Langflow 主机上扫描了所有有价值的东西——提供商 API 密钥、云凭证、加密货币钱包和数据库配置——而这些提供商密钥只是战利品的一部分，”他通过电子邮件表示。“它们表明了攻击者认为值得拿走的东西，但并不能告诉我们哪个模型在做决策。”

关于实际驱动 JadePuffer 的模型，克拉克表示 Sysdig“无法识别驱动该智能体的具体模型”，并且对其系统提示词或配置一无所知。

微软研究员杰夫·麦克唐纳几天前在 LinkedIn 上提出的理论，值得在此背景下重新审视。基于自己的红队测试经验——该经验显示前沿实验室的安全层表现良好——麦克唐纳怀疑，这次攻击背后是一个去除了安全训练的开放权重模型，而非前沿模型。Sysdig 自身的说法既未证实也未排除这种可能性。

麦克唐纳的帖子还警告说，勒索软件攻击活动现在主要受限于攻击者的预算，而非人力，这增加了“同时进行数千或数万次攻击活动”的可能性。这种担忧与克拉克周一描述的情况有些难以吻合。（如果每次操作仍需人工选择受害者、配置基础设施并获取数据库凭证，那至少会形成一定的瓶颈。）

无论如何，克拉克告诉 CyberScoop，虽然 Sysdig 尚未看到同一攻击活动波及其他受害者，但考虑到运行一个智能体的成本如此低廉，他预计这种情况将会改变。
