JADEPUFFER 완전 분석:
최초 LLM 엔드투엔드 자율 랜섬웨어와 AI Agent 방어 (2026)

인터넷에 공개된 Langflow, OpenClaw 또는 기타 AI Agent 오케스트레이션 서비스를 운영 중이라면, 2026년 7월 Sysdig가 공개한 JADEPUFFER는 직접적인 위협입니다. 알려진 최초의 엔드투엔드 LLM 구동 완전 랜섬 작전으로, 600개 이상의 독립 payload가 압축된 시간 창에서 연속 실행되며 정찰부터 데이터베이스 암호화까지 핵심 지점에서 인간의 수동 조작이 없습니다. 본문은 1차 자료(Sysdig TRT 2026년 7월 1일 보고)를 바탕으로 사건 개요, ATA 신개념, 타임라인, CVE-2025-3248 기술 분석, 2단계 공격 체인, 4가지 자율성 증거, 비트코인 주소 미스터리, IOC 요약, 공식 방어 권고, 업계 반응, Sysdig 4가지 결론을 정리합니다. Agent 호스트 격리 방안은 가격 페이지를 참조하세요.

  • 발견 기관:클라우드 보안 기업 Sysdig 위협 연구팀(TRT). 보고서 작성 Michael Clark(Director of Threat Research).
  • 공개 시점:2026년 7월 1일(BleepingComputer, Dark Reading 등이 7월 2–6일 후속 보도. 일반 인식은 7월 6일경).
  • 공격자 코드명:JADEPUFFER(Sysdig 공식 명명 규칙상 전체 대문자).
  • 핵심 정성:엔드투엔드 LLM 구동 완전 랜섬 작전——정찰, 자격 증명 탈취, 측면 이동, 지속성 확보, 파괴적 암호화, 몸값 요구 전달까지 핵심 지점에 인간 수동 조작 없음.
  • 신규 용어:Agentic Threat Actor(ATA, 에이전틱 위협 행위자)——공격 역량이 AI Agent에 의해 제공되며, 인간이 수동으로 도구를 조작하는 전통형과 구별됩니다.
  • 2단계 목표:진입점은 인터넷 공개 Langflow 인스턴스(CVE-2025-3248). 실제 표적은 별도의 공개 MySQL + Alibaba Nacos 프로덕션 서버입니다.
  • 규모:Sysdig가 600개 이상의 독립적이고 목적이 분명한 payload를 포착. 2026년 6월 여러 세션에 걸쳐 수 주간 실행 완료.

AI Agent 운영자가 주목해야 하는 이유:

  • 진입점이 보물창고:Langflow 등 AI 오케스트레이션 서버 환경 변수에 LLM API Key와 클라우드 자격 증명이 자주 저장되며, 빠른 검증을 위해 인터넷에 공개하는 팀이 많습니다.
  • 오래된 취약점의 자동 무기화:하류 Nacos 공격은 2021년 인증 우회와 변경되지 않은 기본 JWT 키를 이용——Agent로 「과거 취약점 DB 전수 스캔」 비용이 거의 0에 수렴합니다.
  • 암호화 전 조용한 기간이 더 위험:전문가 Vibhum Dubey는 암호화 전 Agent가 ID 체계와 신뢰 체인을 조용히 파악하는 적응형 정찰이 진짜 위협이라고 지적합니다.
  • LLMjacking 경제학:탈취 자격 증명으로 Agent를 구동하면 복잡한 다단계 공격의 한계 비용이 거의 0에 가까워집니다.
  • 지불해도 복구 불가:암호 키는 임시 생성되어 stdout에 한 번만 출력, 외부 전송 없음——몸값으로도 데이터를 되찾기 어렵습니다.

JADEPUFFER 사건 타임라인(Sysdig 및 공개 보도 기준)
시기 사건
2025년 4월 Langflow CVE-2025-3248(미인증 코드 주입/RCE) 공개
2025년 5월 5일 CISA Known Exploited Vulnerabilities(KEV) 카탈로그 추가
2025년 동일 취약점으로 Flodrix 봇넷 배포(Trend Micro 독립 공개, JADEPUFFER와 무관)
2026년 6월 JADEPUFFER가 공개 Langflow 공격, 다중 세션으로 수 주간 실행
2026년 7월 1일 Sysdig 완전 기술 보고서 공개
2026년 7월 2–6일 Dark Reading, BleepingComputer, CyberScoop, CSO Online, Security Affairs 후속 보도

CVE-2025-3248 기본 정보:대상은 오픈소스 AI 워크플로 프레임워크 Langflow(GitHub 스타 7만+). CWE-94 코드 주입 + CWE-306 인증 누락. CVSS 9.8 Critical, 벡터 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Langflow 1.3.0 미만 전 버전 영향. 취약 지점 /api/v1/validate/code. EPSS 악용 확률 91.42%(SentinelOne).

근본 원인:해당 엔드포인트는 사용자 코드를 ast.parse()compile()exec()로 「구문 검증」 실행하며 인증·샌드박스 없음. Python 데코레이터와 함수 기본 인수는 정의 시점에 평가——공격자는 악성 코드를 기본 인수에 삽입하고 로그인 없이 HTTP POST 한 번으로 RCE 달성.

cve-2025-3248-payload.py
exec('raise Exception(__import__("subprocess").check_output("whoami", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("printenv", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("cat /root/.bash_history", shell=True))')

Langflow 1.3.0 수정: post_validate_code_current_user: CurrentActiveUser 의존성 추가. JWT Bearer 또는 x-api-key 검증, 실패 시 401/403.

Flodrix 봇넷 vs JADEPUFFER(CVE-2025-3248 공유, 독립 활동)
관점 Flodrix(Trend Micro) JADEPUFFER(Sysdig)
구동 방식 전통적 수동/스크립트화 봇넷 LLM Agent 엔드투엔드 자율 판단
최종 페이로드 700바이트 Bash 다운로더 → Flodrix ELF(LeetHozer 패밀리) MySQL AES 암호화 + 랜섬 테이블 README_RANSOM
목적 TCP/UDP DDoS 봇넷 구축 1,342개 Nacos 설정 + 다중 DB DROP DATABASE
payload 규모 고정 스크립트화 명령 시퀀스 600+ 독립적 목적 payload

모든 payload는 Base64 인코딩 Python을 Langflow RCE 엔드포인트로 전달합니다. 권한 획득 후 LLM은 id, uname -a, hostname을 병렬 실행하고 OpenAI/Anthropic/DeepSeek/Gemini API Key, ALIBABA_/ALIYUN_/TENCENT_/HUAWEI_ 및 AWS/GCP/Azure 자격 증명, 암호화폐 니모닉, DB 설정을 스캔합니다.

로컬 데이터 탈취:Langflow 자체 PostgreSQL 백엔드를 내보내 자격 증명과 사용자 레코드를 탈취. 임시 저장 후 검토하고 삭제(흔적 제거).

MinIO 핵심 포렌식:minio.internal:9000127.0.0.1:9000 탐색. 기본 자격 증명 minioadmin:minioadmin으로 Bucket 열거. terraform-state와 내부 설정 버킷 발견. credentials.json에서 access-key/secret 획득. 적응적 세부:?format=json 요청이 XML을 반환해 다음 payload에서 즉시 XML 파서로 전환——전형적인 「탐색-오류-적응」 루프.

minio-enum.py
creds = base64.b64encode(b"minioadmin:minioadmin").decode()
req = urllib.request.Request("http://127.0.0.1:9000/")
req.add_header("Authorization", "Basic " + creds)
r = urllib.request.urlopen(req, timeout=10)

지속성:crontab으로 30분마다 hxxp://45.131.66[.]106:4444/beacon에 비콘 전송.

실제 표적은 인터넷 공개 MySQL + Alibaba Nacos 프로덕션 머신입니다. Agent는 root 자격 증명으로 MySQL에 직접 연결——자격 증명 출처 불명. Sysdig는 피해 환경에서의 탈취를 관측하지 못했으며, 인간이 사전 준비했을 가능성이 있는 소수 지점 중 하나입니다.

Nacos 다중 벡터 장악:CVE-2021-29441 인증 우회, 기본 JWT 서명 키로 Token 위조, root DB 권한으로 백엔드 DB에 백도어 관리자 xadmin 주입을 병행 시도.

Nacos 백도어 계정 31초 자가 복구(UTC, Sysdig 타임스탬프)
시각 동작
19:34:24 subprocess.run으로 bcrypt 해시 생성, xadmin 삽입
19:34:36 xadmin:Xploit@2026#로 로그인 실패
19:34:48 nacos:nacos 테스트와 admin123 해시 재생성 병렬 실행
19:35:07 import bcrypt 수정, 손상 레코드 삭제, 계정 재구축
19:35:18 로그인 성공(실패부터 복구까지 31초)

컨테이너 탈출 탐색(약 8분):MySQL INTO OUTFILE / LOAD_FILE로 읽기·쓰기 테스트, /var/run/docker.sock, /proc/1/cgroup, /etc/hostname, UDF 로드 가능성 확인. 완료 후 cleanup marker 기록——Sysdig는 고정 exploit 스크립트보다 Agent의 구조화된 「단계 완료 신호」에 가깝다고 지적합니다.

파괴적 암호화:전체 1,342개 Nacos 설정을 AES_ENCRYPT()로 암호화. config_infohis_config_info 삭제. 랜섬 테이블 README_RANSOM 생성. 몸값 요구는 AES-256이라 하나 MySQL 기본은 실제 AES-128-ECB. 키는 uuid4()로 생성되어 한 번만 출력, 저장·외부 전송 없음——지불해도 복호 불가 가능.

대규모 파괴:ROI 우선순위로 DROP DATABASE. 외래 키 제약 실패 시 SET GLOBAL FOREIGN_KEY_CHECKS=0 후 재시도. 코드 주석은 데이터를 「64.20.53[.]230에 백업됨」이라 주장——Sysdig는 독립 증거 없음. Agent 자기 서술 가능성이 큽니다.

Sysdig는 4가지 독립 증거로 「LLM 구동」을 뒷받침합니다:

  1. 자기 서술적 코드:payload 내부에 「왜」를 설명하는 자연어 주석이 다수——ROI 순위, 최대 DB 등. 인간 공격자는 원샷 python3 -c에 이만큼 상세한 주석을 거의 쓰지 않음. LLM 코드 생성 기본 동작.
  2. 기계 속도 장애 진단:Nacos 백도어 31초 복구, MinIO JSON/XML 적응, 커스텀 JWT secret 만나면 즉시 포기——수정이 실패 원인에 정확히 대응, 맹목적 재시도 아님.
  3. 자연어 컨텍스트 이해:환경 내 자유 텍스트를 해석해 「읽지 않으면 실행하지 않을」 동작 수행. 수 주간 세션에서 반복.
  4. 비트코인 주소 의문:몸값 주소 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy는 Bitcoin Core 문서에서 반복 사용되는 P2SH 샘플 주소. LLM 학습 코퍼스에 대량 존재. 체인상 737건 거래, 약 46 BTC 유입, 잔액 0. Sysdig는 (a) LLM 환각으로 잘못 입력, (b) 샘플과 일치하는 통제 가능 지갑 의도적 사용, 구분 불가.

귀속의 새로운 불확실성:연구팀은 JADEPUFFER의 system prompt나 Agent 설정을 볼 수 없음——AI 자율성은 공격 귀속을 쉽게 하지 않고 더 어렵게 합니다.

JADEPUFFER IOC(침해 지표) 요약
유형 지표
C2 / 비콘 45.131.66[.]106;crontab hxxp://45.131.66[.]106:4444/beacon
데이터 임시 저장 64.20.53[.]230(InterServer AS19318, 코드 주석만 언급)
진입 취약점 CVE-2025-3248
비트코인 주소 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy
연락 이메일 e78393397[@]proton[.]me(위협 인텔 DB 선례 없음)
랜섬 테이블명 README_RANSOM(WARNING / RECOVER_YOUR_DATA 등 관례명과 불일치)
지속성 crontab 30분마다 C2 4444 포트 비콘

실행 방어(Sysdig 권고 기반, 6단계 이상):

  1. Langflow 업그레이드:CVE-2025-3248 수정 1.3.0+로.코드 실행/검증 엔드포인트를 인터넷에 노출하지 않음.
  2. 키·자격 증명 격리:AI 오케스트레이션 서버 환경 변수에LLM API Key나 클라우드 자격 증명 저장 금지. 전용 시크릿 관리 사용, 인터넷 도달 가능 프로세스와 분리.
  3. Nacos 강화:기본 token.secret.key 변경. 커스텀 키 강제 버전 업그레이드.Nacos 인터넷 노출 금지. root로 백엔드 DB 연결 금지.
  4. 데이터베이스 노출면:관리자 계정 인터넷 도달 불가. 관리 포트는 강력한 고유 자격 증명 + 출발 IP 제한.
  5. 아웃바운드 제어:침해된 호스트의 임의 비콘이나 외부 임시 저장 서버 접근 제한.
  6. 런타임 탐지와 IOC 모니터링:DB 프로세스 악의적 행위 식별. 위 IOC, 이상 crontab, 괄호 포함 User-Agent 이상 모니터링.

미디어 반응:BleepingComputer, Dark Reading, CyberScoop, Security Affairs 등이 「최초의 완전 AI 구동 랜섬 공격」으로 보도하며 ATA 시대 도래를 강조합니다.

CSO Online Vibhum Dubey(독립 보안 연구원/레드팀 전문가) 인터뷰:실행 방식의 진화」이지 완전히 새로운 랜섬 기술은 아님——AI Agent가 정찰, 탈취, 배포를 자율 연쇄하며 인간의 다음 지시를 기다리지 않는 점이 다름. 진짜 우려는 암호화 전 조용한 기간의 적응형 정찰. 한 경로가 차단되면 즉시 전술 변경, 침입 형태가 매번 약간 다름——「공격자는 예측 가능한 경로를 따른다」는 전통 탐지는 무력화.

Sysdig 4가지 결론:

  1. 랜섬은 더 이상 고숙련자의 기예가 아님:LLM Agent가 전체 체인 연쇄. 깊은 전문 지식 불필요. 문턱은 「Agent 실행 비용」으로 하락.
  2. 오래된 취약점 자동 무기화:2021 Nacos 문제 + 기본 키 + 인터넷 노출——Agent로 과거 CVE 전수 스캔 비용 거의 0.
  3. 의도가 「읽힘」——방어측 기회:LLM이 payload 내부에서 목표 서술. 기존에 없던 탐지·분석 단서 제공.
  4. 「백업됨」은 자기 서술:암호 키 복구 불가. 지불해도 데이터 영구 손실 가능.

인용 가능 기술 정보(Sysdig TRT 2026-07-01 보고):

  • payload 총량:600+ 독립적 목적 payload.
  • 암호화 규모:1,342개 Nacos 설정. 몸값 요구 2분 후 「전체 1342건 암호화」로 수정.
  • CVE-2025-3248:CVSS 9.8;EPSS 91.42%;CISA KEV 2025-05-05.
  • Nacos 백도어 복구:로그인 실패부터 성공까지 31초. 15줄 복구 payload로 삭제-진단-재구축 루프.

Q: JADEPUFFER와 Flodrix는 동일 그룹입니까?
아닙니다. CVE-2025-3248 진입점을 공유하는 독립 활동. Flodrix는 전통적 봇넷, JADEPUFFER가 LLM Agent 랜섬입니다.

Q: 몸값을 지불하면 복구됩니까?
거의 불가능합니다. 키는 stdout에 한 번만 출력, 외부 전송 없음. 공격자도 복호 자료 없음.

Q: 왜 Langflow가 표적입니까?
AI Agent 서버에 API Key와 클라우드 자격 증명이 자주 저장되며, 빠른 검증을 위해 인터넷에 공개하는 경우가 많기 때문입니다.

Q: ATA란 무엇입니까?
Agentic Threat Actor. Sysdig가 본 보고에서 공식 제시——공격 역량이 AI Agent에 의해 제공되는 위협 행위자 유형.

주요 참고 자료(발행·업스트림 업데이트 후 링크 재확인 권장):

Sysdig: JADEPUFFER: Agentic ransomware for automated database extortion(원본 기술 보고)

BleepingComputer: JadePuffer ransomware used AI agent to automate entire attack

Dark Reading: JadePuffer: The First Complete LLM-Driven Ransomware Attack

Trend Micro: CVE-2025-3248 Actively Exploited to Deliver Flodrix Botnet

Langflow, OpenClaw, Hermes Agent를 인터넷 공개 노트북이나 공유 VPS에서 실행 중이라면 JADEPUFFER는 한 번의 RCE로 API Key 병렬 스캔, Nacos/MySQL 측면 이동, bcrypt 오류 31초 자가 복구를 입증했습니다. 로컬 방화벽만으로 7×24 일관된 아웃바운드 정책 유지는 어렵고, 범용 클라우드 Linux에는 Apple Silicon과 안정적 macOS Agent 생태가 부족합니다.

격리된 7×24 Agent 호스트, 제어 가능한 아웃바운드 정책, 전용 Apple Silicon이 필요하다면 AI 오케스트레이션과 키 관리를 인터넷 직접 연결되지 않은 Mac mini 베어메탈 노드에 계층 배치하는 편이 노출 과대한 공유 환경보다 안정적입니다. NOVAKVM은 다중 리전 Mac mini M4 / M4 Pro 유연 임대, 기본 SSH, iOS CI/CD와 AI Agent 자동화 동시 시험에 적합합니다. 방안은 가격 페이지, 주문은 주문 페이지, 배포 문의는 고객 센터를 참조하세요.