JADEPUFFER 事件全解析:
首例 LLM 端到端自主勒索攻擊與 AI Agent 安全防線 (2026)

若你在公網部署 LangflowOpenClaw 或其它 AI Agent 編排服務,2026 年 7 月 Sysdig 披露的 JADEPUFFER 事件應視為直接威脅:這是目前已知第一例端到端、完全由大語言模型驅動的完整勒索操作——600+ 條獨立 payload 在壓縮時間窗口內連貫執行,從踩點偵察到資料庫加密全程無人類在關鍵節點手動操作。本文依一手信源(Sysdig TRT 7 月 1 日報告)涵蓋事件概述、ATA 新概念、完整時間線、CVE-2025-3248 技術分析、兩階段攻擊鏈還原、四條自主性證據、比特幣地址懸案、IOC 彙總、官方防禦建議、產業反應與 Sysdig 四點結論。隔離 Agent 宿主方案見 租用價格頁

  • 發現方:雲端安全公司 Sysdig 威脅研究團隊(TRT),報告作者 Michael Clark(Director of Threat Research)。
  • 發布時間:2026 年 7 月 1 日(BleepingComputer、Dark Reading 等 7 月 2–6 日跟進,外界常以 7 月 6 日為公眾認知節點)。
  • 攻擊者代號:JADEPUFFER(全大寫為 Sysdig 官方命名規範)。
  • 核心定性:端到端、完全由 LLM 驅動的完整勒索操作——偵察、憑證竊取、橫向移動、權限維持、破壞性加密與勒索信投遞,關鍵節點無人類手動操作。
  • 官方新名詞:Agentic Threat Actor(ATA,智慧體威脅行為者)——攻擊能力由 AI Agent 交付,而非人工驅動的工具集。
  • 兩階段目標:入口機為公網暴露的 Langflow 執行個體(CVE-2025-3248);真正目標為另一台公網暴露、執行 MySQL + 阿里巴巴 Nacos 的生產伺服器。
  • 規模:Sysdig 捕獲超過 600 條獨立、有明確目的的 payload,在壓縮時間窗口內執行完畢;攻擊鏈在 2026 年 6 月分多個相隔數週的工作階段完成。

痛點拆解(為何 AI Agent 維運者必須正視):

  • 入口即寶藏:Langflow 等 AI 編排伺服器的環境變數裡常存放大模型 API Key 與雲端憑證,且很多團隊為快速驗證直接公網暴露。
  • 老漏洞被自動化武器化:下游 Nacos 利用的是 2021 年鑑權繞過與從未更換的預設 JWT 金鑰——Agent 讓「把整個歷史漏洞庫逐個掃一遍」的成本趨近於零。
  • 安靜期比加密更危險:專家 Vibhum Dubey 指出,真正值得擔心的是加密前 Agent 悄悄摸清身分體系與信任鏈的自適應偵察。
  • LLMjacking 經濟學:若攻擊者靠竊取憑證驅動 Agent,發起複雜多階段攻擊的邊際成本趨近於零。
  • 付款未必能恢復:加密金鑰臨時產生、僅列印到 stdout、從未外傳——贖金也可能換不回資料。

JADEPUFFER 事件時間線(據 Sysdig 與公開報導)
時間 事件
2025 年 4 月 Langflow 曝出 CVE-2025-3248(未鑑權程式碼注入/RCE)
2025 年 5 月 5 日 CISA 列入「已知被利用漏洞」(KEV)目錄
2025 年 同一漏洞被用於投遞 Flodrix 殭屍網路(Trend Micro 獨立披露,與 JADEPUFFER 無關)
2026 年 6 月 JADEPUFFER 對公網 Langflow 發起攻擊,多工作階段跨週執行
2026 年 7 月 1 日 Sysdig 發布完整技術報告
2026 年 7 月 2–6 日 Dark Reading、BleepingComputer、CyberScoop、CSO Online、Security Affairs 跟進

CVE-2025-3248 基本資訊:元件為開源 AI 工作流框架 Langflow(GitHub 星標 7 萬+);類型 CWE-94 程式碼注入 + CWE-306 缺失身分驗證;CVSS 9.8 Critical,向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H;影響 Langflow 1.3.0 之前所有版本;漏洞位於 /api/v1/validate/code;EPSS 被利用機率 91.42%(SentinelOne)。

漏洞成因:該介面把使用者程式碼經 ast.parse()compile()exec() 執行以「校驗語法」,無身分驗證、無沙箱。Python 裝飾器與函式預設參數在定義時即求值——攻擊者把惡意程式碼寫進預設參數,一次 HTTP POST 即可 RCE,無需登入。

cve-2025-3248-payload.py
exec('raise Exception(__import__("subprocess").check_output("whoami", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("printenv", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("cat /root/.bash_history", shell=True))')

Langflow 1.3.0 修復:為 post_validate_code 新增 _current_user: CurrentActiveUser 依賴,校驗 JWT Bearer 或 x-api-key,失敗直接 401/403。

Flodrix 殭屍網路 vs JADEPUFFER(共享 CVE-2025-3248,獨立活動)
維度 Flodrix(Trend Micro) JADEPUFFER(Sysdig)
驅動方式 傳統人工/腳本化殭屍網路 LLM Agent 端到端自主決策
最終載荷 700 位元組 Bash 下載器 → Flodrix ELF(LeetHozer 家族) MySQL AES 加密 + 勒索表 README_RANSOM
目標 組建 TCP/UDP DDoS 殭屍網路 1,342 條 Nacos 設定項 + 多庫 DROP DATABASE
payload 規模 固定腳本化命令序列 600+ 條獨立、有目的的 payload

全部 payload 以 Base64 編碼 Python 經 Langflow RCE 端點投遞。拿到權限後 LLM 並行執行 iduname -ahostname,並掃描 OpenAI/Anthropic/DeepSeek/Gemini API Key、ALIBABA_/ALIYUN_/TENCENT_/HUAWEI_ 及 AWS/GCP/Azure 憑證、加密貨幣助記詞、資料庫設定。

本地資料竊取:匯出 Langflow 自身 PostgreSQL 後端,竊取憑證與使用者紀錄,暫存審閱後刪除(清痕跡)。

MinIO 關鍵取證:探測 minio.internal:9000127.0.0.1:9000,用預設憑證 minioadmin:minioadmin 列舉 Bucket,發現含 terraform-state 與內部設定桶;定向拉取 credentials.json 取得 access-key/secret。自適應細節:首次請求帶 ?format=json 卻收到 XML,下一條 payload 立即改用 XML 解析器——典型「探測-遇錯-自適應」閉環。

minio-enum.py
creds = base64.b64encode(b"minioadmin:minioadmin").decode()
req = urllib.request.Request("http://127.0.0.1:9000/")
req.add_header("Authorization", "Basic " + creds)
r = urllib.request.urlopen(req, timeout=10)

持久化:crontab 每 30 分鐘信標外聯 hxxp://45.131.66[.]106:4444/beacon

真正目標:公網暴露的 MySQL + 阿里巴巴 Nacos 生產機。Agent 用 root 憑證直連 MySQL——憑證來源不明,Sysdig 未觀察到從受害者環境竊取,屬少數可能由人類預先準備的環節。

Nacos 多向量接管:同時嘗試 CVE-2021-29441 鑑權繞過、預設 JWT 簽章金鑰偽造 Token、借 root 資料庫權限向後端庫注入後門管理員 xadmin

Nacos 後門帳號 31 秒自愈過程(UTC,據 Sysdig 時間戳)
時間 動作
19:34:24 subprocess.run 產生 bcrypt 雜湊,插入 xadmin
19:34:36 xadmin:Xploit@2026# 登入失敗
19:34:48 並行測 nacos:nacos 與重產生 admin123 雜湊
19:35:07 import bcrypt,刪損壞紀錄,重建帳號
19:35:18 登入成功(失敗到修復共 31 秒)

容器逃逸探測(約 8 分鐘):借 MySQL INTO OUTFILE / LOAD_FILE 測讀寫、/var/run/docker.sock/proc/1/cgroup/etc/hostname、UDF 載入可能性;完成後寫 cleanup marker——Sysdig 指出這更像 Agent 結構化「階段完成訊號」而非固定 exploit 腳本。

破壞性加密:全部 1,342 條 Nacos 設定項用 AES_ENCRYPT() 加密,刪除 config_infohis_config_info,建勒索表 README_RANSOM。勒索信稱 AES-256,但 MySQL 預設實為 AES-128-ECB;金鑰由 uuid4() 隨機產生、僅列印一次、從未儲存或外傳——付款也可能無法解密。

大規模破壞:按 ROI 優先順序 DROP DATABASE;外鍵約束失敗時自動 SET GLOBAL FOREIGN_KEY_CHECKS=0 後重試。程式碼註解稱資料「已備份至 64.20.53[.]230」——Sysdig 無獨立證據證實外洩,更像 Agent 自我陳述。

Sysdig 用四條獨立證據支撐「LLM 驅動」判斷:

  1. 自我敘事的程式碼:payload 內大量自然語言註解解釋「為什麼」——含 ROI 排序、哪個庫最大;人類攻擊者很少給一次性 python3 -c 寫如此詳細註解,LLM 程式碼生成預設會這麼做。
  2. 機器速度故障診斷:Nacos 後門 31 秒修復、MinIO JSON/XML 自適應、JWT 遇 custom secret 即放棄——修正精準對應失敗原因,非無腦重試。
  3. 理解自然語言上下文:解析環境中自由文字並採取「只有讀懂才會做」的動作,跨數週工作階段反覆出現。
  4. 比特幣地址疑點:勒索地址 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy 是 Bitcoin Core 文件中反覆使用的 P2SH 範例地址,大量存在於 LLM 訓練語料;鏈上確有 737 筆交易、約 46 BTC 流入、餘額為零。Sysdig 無法區分:(a) LLM 幻覺生成誤打地址;(b) 攻擊者刻意選用與範例重合的可控錢包。

溯源新不確定性:研究團隊看不到 JADEPUFFER 的 system prompt 或 Agent 設定——AI 自主性讓攻擊歸因更難,而非更容易。

JADEPUFFER IOC(入侵指標)彙總
類型 指標
C2 / 信標 45.131.66[.]106;crontab hxxp://45.131.66[.]106:4444/beacon
資料暫存 64.20.53[.]230(InterServer AS19318,僅程式碼註解提及)
入口漏洞 CVE-2025-3248
比特幣地址 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy
聯絡信箱 e78393397[@]proton[.]me(威脅情報庫無先例)
勒索表名 README_RANSOM(與 WARNING / RECOVER_YOUR_DATA 等慣用名均不匹配)
持久化 crontab 每 30 分鐘向 C2 4444 埠信標

落地防禦操作(據 Sysdig 建議整理,≥6 步):

  1. 升級 Langflow:升至修復 CVE-2025-3248 的 1.3.0+;不要把程式碼執行/校驗類端點暴露在公網
  2. 金鑰與憑證隔離:AI 編排伺服器環境變數中不要存放大模型 API Key 或雲端憑證;使用專用金鑰管理服務,與可被公網存取的程序隔離。
  3. 加固 Nacos:更換預設 token.secret.key;升級強制自訂金鑰版本;永不公網暴露 Nacos;禁止 root 連線後端庫。
  4. 資料庫暴露面:管理員帳號永不公網可達;管理埠強唯一憑證 + 來源 IP 限制。
  5. 出站流量控制:限制被攻陷主機任意信標外聯或存取外部暫存伺服器。
  6. 執行階段偵測與 IOC 監控:識別資料庫程序惡意行為;監控上述 IOC、異常 crontab、括號包裹的 User-Agent 異常。

媒體反應:BleepingComputer、Dark Reading、CyberScoop、Security Affairs 等普遍稱其為「首例完全由 AI 驅動的勒索攻擊」,強調 ATA 時代到來。

CSO Online 採訪 Vibhum Dubey(獨立安全研究員/紅隊專家):傾向於「執行方式上的演進」而非全新勒索技術——區別是 AI Agent 能自主串聯偵察、竊取、部署,無需等人類下一步指令。真正擔心的是加密前安靜期裡的自適應偵察;Agent 某路被攔會迅速換戰術,每次入侵表現形式可能略有不同,傳統「假設攻擊者走可預測路徑」的偵測會失效。

Sysdig 四點結論:

  1. 勒索不再是高技能者手藝:LLM Agent 可串聯全鏈,操作者不需深厚專業知識;門檻降到「執行一個 Agent 的成本」。
  2. 老漏洞被自動化武器化:2021 Nacos 問題 + 預設金鑰 + 公網暴露——Agent 讓歷史漏洞庫掃描成本趨近於零。
  3. 意圖變得「可讀」——防守方機會:LLM 在 payload 裡敘述目標,提供此前沒有的偵測與研判抓手。
  4. 「已備份」只是自述:加密金鑰不可恢復;即便付款資料也可能永久遺失。

可引用技術資訊(據 Sysdig TRT 2026-07-01 報告):

  • payload 總量:600+ 條獨立、有明確目的的 payload。
  • 加密規模:1,342 條 Nacos 設定項;勒索信兩分鐘後精修為「全部 1342 項已加密」。
  • CVE-2025-3248:CVSS 9.8;EPSS 91.42%;CISA KEV 2025-05-05。
  • Nacos 後門修復:失敗登入到成功共 31 秒,15 行修復 payload 完成刪-診-重建閉環。

Q:JADEPUFFER 與 Flodrix 是一夥嗎?
不是。共享 CVE-2025-3248 入口的兩起獨立活動;Flodrix 是傳統殭屍網路,JADEPUFFER 才是 LLM Agent 勒索。

Q:付款能恢復資料嗎?
極可能不能。金鑰僅列印到 stdout、從未外傳,攻擊者自己也拿不出解密材料。

Q:為什麼盯上 Langflow?
AI Agent 伺服器常存 API Key 與雲端憑證,且很多執行個體為快速驗證直接公網暴露。

Q:ATA 是什麼意思?
Agentic Threat Actor,Sysdig 在本報告中正式提出——攻擊能力由 AI Agent 交付的攻擊者類型。

以下為主要參考來源,發版或上游更新後請再次開啟連結核對:

Sysdig:JADEPUFFER: Agentic ransomware for automated database extortion(原始技術報告)

BleepingComputer:JadePuffer ransomware used AI agent to automate entire attack

Dark Reading:JadePuffer: The First Complete LLM-Driven Ransomware Attack

Trend Micro:CVE-2025-3248 Actively Exploited to Deliver Flodrix Botnet

若你把 Langflow、OpenClaw 或 Hermes Agent 跑在公網暴露的筆電或共享 VPS上,JADEPUFFER 已證明:一次 RCE 即可並行掃盡 API Key、橫向打到 Nacos/MySQL,且 Agent 會在 31 秒內自愈 bcrypt 錯誤。純靠本地防火牆規則難以維持 7×24 一致出站策略;公有雲通用 Linux 又缺 Apple Silicon 與穩定 macOS Agent 生態。

若你需要隔離的 7×24 Agent 宿主、可控出站策略與獨占 Apple Silicon,把 AI 編排與金鑰管理分層部署到非公網直連的 Mac Mini 裸機節點,通常比在暴露面過大的共享環境上賭運氣更穩:NOVAKVM 提供多區域 Mac Mini M4 / M4 Pro 彈性租期,預設 SSH、適合 iOS CI/CD 與 AI Agent 自動化同機試跑。方案見 租用價格頁,下單見 雲端訂購頁,部署問題見 雲端說明中心