Исследователи Sysdig описали то, что считают первой полностью автономной атакой вымогателя: атака ИИ-агента прошла путь от первоначального взлома до уничтожения продакшен-базы без участия оператора в ручном режиме. Для разработчиков и ИТ-команд это неприятная новость не из-за «магии ИИ», а по более прозаичной причине: если такие цепочки действительно собираются автоматически, стоимость и порог входа для атак резко падают.
По данным The Hacker News, операцию связали с кластером под именем JADEPUFFER. Исследовательская команда Sysdig пишет, что большая языковая модель последовательно выполнила всю атаку: проникла через уязвимость в Langflow, собрала секреты и ключи, закрепилась в инфраструктуре, затем переключилась на отдельный сервер с MySQL и Nacos, где зашифровала 1342 настройки, удалила исходные таблицы и оставила записку с требованием выкупа в биткоинах. На этом история не закончилась: после шифрования агент пошел дальше и удалил целые базы данных.
Точка входа была не новой и не особенно изящной. JADEPUFFER использовал CVE-2025-3248 в Langflow — это flaw с отсутствующей аутентификацией, позволяющий выполнить произвольный Python-код на сервере без логина. Уязвимость закрыли в Langflow 1.3.0, а в мае 2025 года она попала в каталог CISA Known Exploited Vulnerabilities. Но, как обычно, часть серверов так и осталась не обновлена. Для атакующих Langflow особенно удобен: такие инстансы нередко торчат в интернете и хранят API-ключи, облачные креды и прочие чувствительные данные, потому что инструмент сам по себе строится вокруг интеграций с внешними сервисами.
После входа атака ИИ-агента выглядела не как хаотичный перебор, а как довольно дисциплинированный плейбук. Скомпрометированная машина была быстро обследована на предмет ключей для OpenAI, Anthropic, DeepSeek и Gemini, облачных учетных данных Alibaba, Tencent, AWS, Google и Azure, а также криптокошельков и логинов к базам данных. Дополнительно агент добрался до MinIO, где использовались заводские учетные данные minioadmin:minioadmin, и создал механизм возврата: задание по расписанию, которое каждые 30 минут связывалось с управляющим сервером. Дальше он pivot-нулся на сервер с MySQL и Alibaba Nacos. В базу агент вошел под root; Sysdig отдельно оговаривает, что происхождение этих root-учетных данных установить не удалось.
На сервере с Nacos цепочка тоже строилась на старых, хорошо известных проблемах. Использовался bypass аутентификации CVE-2021-29441 и дефолтный signing key, который продукт, по данным Sysdig, поставляет без изменений с 2020 года. Получив доступ, агент создал собственного администратора, зашифровал все 1342 настройки Nacos и удалил оригинальные таблицы. Любопытная и довольно мрачная деталь: ключ шифрования был сгенерирован случайно, один раз выведен на экран и нигде не сохранен и не отправлен. Иными словами, платить выкуп в таком сценарии бессмысленно: расшифровывать уже нечем. В записке фигурировало утверждение про AES-256, но исследователи отмечают, что использованный инструмент по умолчанию работает с более слабым AES-128. Для жертвы это уже не имеет практической разницы.
Почему Sysdig уверена, что за клавиатурой в критические моменты не сидел человек? Главный маркер — сами полезные нагрузки. В коде было много «внутренних комментариев» на обычном английском языке, где объяснялось, зачем выполняется каждый шаг. Человек, который руками ломает прод, такие пояснения обычно не пишет; модель — пишет постоянно. Второй признак — скорость самокоррекции. В одном из эпизодов после неудачного входа агент за 31 секунду нашел причину, выполнил несколько промежуточных действий и продолжил атаку уже с корректной конфигурацией. Всего Sysdig насчитала более 600 осмысленных вредоносных payloads. Есть и странность: в записке с выкупом использовался биткоин-адрес 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy — это тот самый демонстрационный адрес, который много лет встречается в документации Bitcoin. Исследователи не берутся утверждать, был ли он просто «вспомнен» моделью из обучающих данных или выбран оператором намеренно.
Контекст у этой истории важнее, чем сам драматичный сюжет про «ИИ-вымогателя». В августе 2025 года ESET уже поднимала тревогу вокруг PromptLock, который называли первым AI-powered ransomware, но позже оказалось, что это лабораторный прототип NYU, а не реальная кампания. Позже Anthropic сообщала о настоящем вымогательском инциденте с использованием Claude Code против как минимум 17 организаций, однако там человек все еще направлял процесс. В ноябре 2025 года компания описала уже «в значительной степени автономную» шпионскую операцию, где ИИ писал эксплойты и помогал красть данные почти без ручного управления. JADEPUFFER отличается тем, что здесь все построено на скучных, давно известных ошибках, а не на экзотическом zero-day. Именно это и делает кейс неприятным: атака ИИ-агента не требует гениальности, ей достаточно плохо обслуживаемой инфраструктуры.
Для русскоязычных команд вывод звучит почти обидно своей банальностью: не выставлять Langflow и Nacos в интернет, менять дефолтные ключи и пароли, не хранить облачные креды в окружении веб-доступных AI-инструментов, не давать Nacos доступ к БД под root и не держать наружу административные аккаунты баз данных. Но теперь к этому списку добавляется новый слой срочности. Когда цепочку из сканирования, эксплуатации, кражи секретов и деструктивных действий собирает машина, окно между публикацией advisory и реальной атакой сжимается до часов. Главный вопрос уже не в том, появятся ли новые JADEPUFFER, а в том, сколько компаний все еще считают старую не пропатченную панель «неприоритетной», пока по ней не прошелся агент, которому не нужен ни сон, ни терпение, ни высокая ставка на почасовке.