6 июля 2026 года Dark Reading описал кейс, который для многих давно был теорией, а теперь стал неприятной практикой: LLM-вымогатель по имени JadePuffer провел полноценную атаку почти без участия человека. Речь не о чат-боте, который написал вредоносный скрипт по запросу, а о связной цепочке действий: взлом, движение по инфраструктуре, кража данных, удаление базы и вымогательство. Для русскоязычной IT-аудитории это важный сигнал: внешне открытые AI-инструменты и сервисы оркестрации моделей уже стали не только удобством для команд, но и прямой точкой входа для атакующих.
По данным Dark Reading, исследователи Sysdig обнаружили кампанию, которую они называют agentic threat actor, то есть «агентный» злоумышленник. Целью атаки стал публично доступный Langflow — open source-инструмент для сборки AI-приложений. Через уязвимость CVE-2025-3248, позволяющую выполнить код без аутентификации, атакующий получил начальный доступ, а затем использовал уже скомпрометированную машину как плацдарм для следующего шага. Дальше он переключился на отдельный production-сервер, где работали MySQL и сервис конфигурации Alibaba Nacos.
Самое неприятное здесь не в экзотичности техники, а в ее будничности. JadePuffer не демонстрировал какой-то магии уровня голливудского «супер-ИИ». Он делал то, что в мире ransomware давно считается рабочей классикой: искал открытый сервис, выполнял код, собирал учетные данные, перемещался по среде, добирался до ценной системы и уничтожал данные. На production-сервере он перечислил содержимое базы, выбрал данные для выгрузки, после чего удалил саму БД и оставил записку с требованием выкупа в обмен на нераспространение украденной информации. Все полезные нагрузки доставлялись через endpoint уязвимого Langflow в виде Base64-кодированного Python-кода.
Почему этот кейс вызвал такой шум? Потому что это уже не просто автоматизация одного шага, а цельная операция. В традиционных атаках-вымогателях даже при хорошем наборе скриптов обычно остаются моменты, где нужен оператор: поправить параметры, выбрать следующую цель, разобраться, почему не сработал логин, подстроить команду под окружение. Sysdig, судя по пересказу Dark Reading, увидела здесь другое поведение: код буквально «комментировал сам себя», рассуждал на естественном языке, расставлял приоритеты по целям и переигрывал неудачные шаги. Один из показательных эпизодов: от неуспешной попытки входа до рабочего исправления атака дошла за 31 секунду. Для защитников это плохая новость. Значит, окно между «нашли дыру» и «получили ущерб» продолжает сжиматься.
Эксперты при этом не драматизируют технику сверх меры. Йохан Эдхольм, сооснователь Detectify, прямо сказал Dark Reading, что в конкретных приемах JadePuffer нет ничего особенно нового: это скорее эволюция, чем изобретение. И в этом, возможно, главный вывод. Если раньше зрелость атакующей группы считывалась по тому, насколько уверенно она связывает разведку, кражу учетных данных, lateral movement, закрепление и разрушение в один сценарий, то теперь часть этой «квалификации» можно переложить на модель. Иначе говоря, ремесло, которое раньше намекало на опытного оператора, теперь может означать просто достаточно способную LLM, подключенную к инструментам, инфраструктуре и краденым доступам.
Контекст у этой истории тоже показательный. Разговоры о том, что генеративные модели рано или поздно будут использоваться для автономных атак, идут с момента массового распространения LLM. В августе прошлого года исследователи уже считали, что нашли первый AI-driven ransomware под названием PromptLock, но потом выяснилось, что это proof of concept, созданный в Нью-Йоркском университете, а не реальная криминальная операция. С JadePuffer ситуация, судя по описанию Sysdig и публикации Dark Reading, выглядит куда прозаичнее и потому опаснее: это не лабораторная демонстрация, а боевой сценарий на реальной инфраструктуре. Именно такие кейсы обычно и двигают рынок сильнее любых прогнозов.
Для разработчиков здесь несколько неприятных, но полезных уроков. Первый: AI-оркестрация и low-code-обвязка вокруг моделей автоматически попадают в зону повышенного риска. Если Langflow или похожий сервис торчит в интернет и имеет endpoint для выполнения или проверки кода, он перестает быть просто удобным внутренним инструментом. Он становится тем самым внешним сервисом, который злоумышленник видит раньше вашей команды on-call. Второй урок: нельзя бездумно связывать среду AI-сервера с provider API keys, облачными учетками и соседними production-ресурсами. Когда оркестратор моделей оказывается связан с живой инфраструктурой слишком тесно, он превращается из помощника разработчиков в трамплин для атаки.
Для бизнеса и IT-руководителей вывод еще жестче: старый режим защиты в духе «раз в квартал проверили периметр, раз в полгода провели аудит» начинает проигрывать по темпу. Эдхольм в комментарии Dark Reading прямо указывает, что при ежедневных изменениях в облаке и интернет-доступных сервисах квартальная проверка оставляет опасные слепые зоны, а автоматизированный атакующий укладывается в минуты. Отсюда и вполне приземленные рекомендации: обновить Langflow до версии с исправлением CVE-2025-3248, не выставлять наружу endpoints для исполнения и валидации кода, не хранить рядом с AI-оркестрацией ключи провайдеров и облачные креды, а также отдельно ужесточить конфигурацию Nacos. Звучит не как футурология, а как очередной список скучных работ по харднингу. Но именно скучные работы, как обычно, и решают, станет ли ваша инфраструктура чьим-то демо-стендом.
LLM-вымогатель JadePuffer важен не потому, что показал какую-то невиданную технику, а потому, что убрал лишнего человека из середины цепочки. Если такие связки станут удобнее, дешевле и массовее, то порог входа для вымогателей снова снизится: опытные группы ускорятся, а менее квалифицированные получат чужую «экспертизу в коробке». Для индустрии это значит один неприятный, но честный вопрос: успеют ли команды безопасности перевести защиту AI-окружений из режима «потом разберемся» в режим постоянного контроля раньше, чем подобные сценарии станут рутиной.