Исследователи Sysdig описали то, что называют первой задокументированной схемой, где агентная ransomware-атака прошла без оператора за клавиатурой: LLM сам получил доступ, закрепился в системе, добрался до продового сервера и в финале не просто потребовал выкуп, а уничтожил данные. Для российских команд это неприятный, но полезный сигнал: порог входа в вымогательские атаки продолжает падать, а публично торчащие AI-сервисы и конфиг-системы становятся удобной точкой входа.
Инцидент произошел после эксплуатации уязвимости CVE-2025-3248 в Langflow, сообщает The Register. Речь идет о дефекте аутентификации, который позволял удаленно и без авторизации исполнять произвольный Python-код на хосте. После входа агент, получивший у исследователей имя JadePuffer, начал типичную для живого атакующего разведку: собирал секреты, ключи провайдеров LLM, облачные учетные данные, реквизиты криптокошельков и доступы к базам данных. Причем поиск не ограничивался AWS, Azure и Google Cloud: отдельно упомянуты Alibaba, Aliyun, Tencent и Huawei. Для сохранения доступа агент добавил запись в crontab и каждые 30 минут связывался с инфраструктурой злоумышленника.
Дальше история становится интереснее и неприятнее. Целью оказался отдельный интернет-доступный production-сервер с MySQL и сервисом конфигурации Alibaba Nacos. К MySQL агент подключился под root; откуда взялись эти учетные данные, в Sysdig не установили, но исследователи отдельно оговаривают: из скомпрометированной среды Langflow их не крали. После этого JadePuffer атаковал Nacos сразу по нескольким направлениям: использовал обход авторизации CVE-2021-29441, подделал валидный JWT через стандартный signing key Nacos, а затем, уже имея root-доступ к базе, прописал в бэкенд Nacos собственного бэкдор-админа. То есть LLM не просто исполнил один удачный эксплойт, а связал в цепочку несколько довольно приземленных техник, которые давно лежат на поверхности.
Финальная стадия напоминает классический ransomware-сценарий, только без привычной иллюзии, что после оплаты что-то можно вернуть. Агент зашифровал все 1 342 элемента конфигурации Nacos встроенной функцией AES в MySQL, сгенерировал требование о выкупе, Bitcoin-адрес и контакт на Proton Mail. В записке утверждалось, что зашифрованы конфигурации Nacos, клиентские данные и персональные данные. Но, по данным Sysdig, на этом история не остановилась: агент эскалировал разрушение от удаления отдельных строк к удалению целых схем базы данных и при этом не сохранял резервные копии зашифрованного содержимого. Иными словами, жертва в такой агентной ransomware-атаке может заплатить и все равно не получить ничего, кроме неприятного опыта общения с автоматизированным вымогателем.
Исследователи отдельно обращают внимание не на изящество техники, а на поведение самого LLM. По словам директора по threat research в Sysdig Майкла Кларка, полезная нагрузка буквально “комментировала” собственные действия естественным языком, расставляла приоритеты по целям и оставляла такие аннотации, которые живые операторы обычно не пишут. Еще важнее другое: агент адаптировался по ходу атаки и быстро повторял неудачные шаги с новыми параметрами. В одном из эпизодов он перешел от неуспешного логина к рабочему варианту за 31 секунду. Это не магия и не новый класс суперэксплойтов. Это автоматизация того, что раньше требовало хотя бы среднего hands-on опыта у атакующего.
Для рынка безопасности здесь плохая новость довольно приземленная. Уязвимости и дефолтные ключи никуда не делись, интернет по-прежнему полон плохо выставленных сервисов, а LLM уже достаточно, чтобы связать известные дыры, открытые порты, слабые практики хранения секретов и стандартные misconfiguration в рабочую цепочку. В такой модели стоимость атаки падает почти до цены запуска агента. Если же злоумышленник использует украденные доступы к самим LLM-провайдерам, как это бывает в сценариях LLMjacking, то экономика становится еще грустнее: платить за вычисления может вообще кто-то другой.
Практический вывод для разработчиков, DevOps- и security-команд безо всякой философии такой. Langflow нужно обновить до версии с исправлением CVE-2025-3248 и не выставлять наружу endpoints, связанные с исполнением или проверкой кода. Nacos не должен быть доступен из интернета; стандартный token.secret.key нужно менять, а сам сервис обновлять до релизов, где кастомный ключ обязателен. Отдельный урок касается AI-оркестрации: держать в таких средах ключи провайдеров, облачные креды и доступы к продовым базам данных просто потому, что “так удобнее для пайплайна”, теперь еще опаснее. Агентная ransomware-атака в этом кейсе сработала не потому, что модель внезапно стала гением взлома, а потому что ей оставили слишком много открытых дверей и полезных бумажек на столе.
Главный вопрос теперь не в том, появятся ли новые копии JadePuffer, а в том, как быстро защитные практики догонят новую механику атак. Пока индустрия обсуждает, насколько LLM полезны разработчикам и аналитикам, злоумышленники уже тестируют другую гипотезу: можно ли превратить типовой стек из открытого сервиса, старой CVE, дефолтного ключа и root-доступа в полностью автоматизированное вымогательство. Похоже, ответ уже звучит достаточно громко.