Шифровальщик JadePuffer, по данным исследователей, провел атаку практически без участия человека: от первичного взлома до шифрования данных. Для IT-команд это плохая новость не из разряда «AI опять хайпят», а вполне прикладной сигнал: если у вас в инфраструктуре торчат наружу Langflow, MinIO, Nacos и плохо разложенные секреты, теперь их может перебирать не уставший пентестер, а LLM-агент, который не спит и быстро учится на ошибках.
Как пишет BleepingComputer, специалисты Sysdig считают этот инцидент первым задокументированным случаем, когда ransomware-операция была целиком выполнена автономным агентом на базе большой языковой модели. В отчете перечислен полный набор привычных для живого атакующего действий: разведка, кража учетных данных, закрепление, повышение привилегий, боковое перемещение и шифрование. Разница в том, что все это делал не оператор за клавиатурой, а агент, который корректировал шаги по ходу атаки. В одном из эпизодов он за 31 секунду превратил неудачную попытку входа в рабочее решение, уточнив параметры следующего шага.
Начальная точка входа тоже показательная. Шифровальщик JadePuffer использовал CVE-2025-3248 — уязвимость удаленного выполнения кода без аутентификации в Langflow, популярном open source-фреймворке для сборки LLM-приложений. Исправление вышло 1 апреля 2025 года, а уже в начале мая CISA пометила баг как используемый в реальных атаках на публично доступные инстансы. После получения выполнения кода агент выгрузил базу PostgreSQL у Langflow, собрал сведения о хосте, прошелся по переменным окружения и чувствительным файлам, вытащил учетные данные и перечислил объекты в MinIO. Отдельно исследователи отмечают, что при переборе MinIO агент не просто повторял один и тот же запрос: если API возвращал XML вместо JSON, следующий полезный запрос уже подстраивал логику парсинга под новый формат.
Дальше история становится еще менее академической и более неприятной для тех, кто живет в проде. На сервере с Langflow атакующий прописал cron-задачу, которая каждые 30 минут стучалась на его инфраструктуру, то есть обеспечил закрепление стандартным и довольно дешевым способом. Затем из Langflow произошел переход на production-сервер MySQL с Alibaba Nacos — платформой Naming and Configuration Service. Sysdig пишет, что для этого использовались root-учетные данные, но источник этих credentials установить не удалось. Уже на стороне Nacos агент применял несколько полезных нагрузок, включая эксплуатацию CVE-2021-29441, уязвимости обхода аутентификации, позволяющей создать поддельную учетную запись администратора.
Финал оказался прозаичным: не «киберпанк будущего», а вполне классическое вымогательство, только собранное машиной. По данным Sysdig, шифровальщик JadePuffer зашифровал 1342 элемента конфигурации сервисов Nacos, после чего удалил оригинальные таблицы config_info и history и создал таблицу README_RANSOM с требованием выкупа, биткоин-адресом и контактом на Proton Mail. Здесь, впрочем, всплыла и обратная сторона агентного подхода. В записке утверждалось, что данные якобы зашифрованы алгоритмом AES-256, но исследователи считают это, скорее всего, преувеличением: по их версии, ближе к правде использование более слабого AES-128-ECB. Еще интереснее то, что ключ, по описанию Sysdig, генерировался случайно, но не сохранялся и не отправлялся атакующему. Для жертвы это не повод расслабляться, зато хороший маркер того, что перед нами не идеально отлаженный человеческий инструментарий, а агент, который мог воспроизвести не лучший шаблон из обучающих данных.
Косвенных признаков того, что операцию вел именно LLM-агент, исследователи собрали несколько. Среди них — подробные комментарии на естественном языке в сгенерированном коде, объясняющие логику действий, и очень быстрые итерации, завязанные на конкретные ошибки среды, а не на тупой цикл повторов. Даже биткоин-адрес в записке выглядел подозрительно знакомо: речь идет об адресе-примере, который часто встречается в публичной документации. Проще говоря, машина не только атаковала, но и местами выдавала свое происхождение почти с комичным старанием.
Для разработчиков и инфраструктурных команд здесь несколько неприятных, но полезных выводов. Первый: стек AI-приложений окончательно переехал из категории «экспериментальная песочница» в категорию нормальной поверхности атаки. Если Langflow или похожий сервис развернут наспех, с доступом наружу, с невычищенными токенами, API-ключами и доступом к хранилищам, он становится удобным стартовым плацдармом. Второй: агентная атака снижает порог входа. Раньше злоумышленнику нужно было хотя бы неплохо ориентироваться в связке сервисов и руками подбирать ходы. Теперь часть этой работы можно переложить на систему, которая умеет читать ошибки, менять запросы и искать следующий маршрут по инфраструктуре. Третий: у защитников тоже появляется новый класс артефактов для детекта — от неестественно подробных комментариев в исполняемых полезных нагрузках до характерного ритма «ошибка, корректировка, новый шаг» с очень короткими интервалами.
На уровне бизнеса вывод еще проще: автоматизация теперь работает не только в пользу DevOps и product engineering. Если раньше в boardroom любили повторять, что AI ускорит команду, то теперь придется признать, что он ускоряет и вымогателей. В этой истории особенно показательно не само шифрование, а то, насколько буднично агент прошел цепочку от уязвимого AI-сервиса до production-конфигураций. Открытый вопрос уже не в том, появятся ли новые agentic-атаки, а в том, сколько компаний успеют пересобрать защиту вокруг AI-инфраструктуры раньше, чем такие инструменты перестанут быть экзотикой. Подробнее об инциденте пишет .