JADEPUFFER 事件全解析:
首例 LLM 端到端自主勒索攻击与 AI Agent 安全防线 (2026)

若你在公网部署 LangflowOpenClaw 或其它 AI Agent 编排服务,2026 年 7 月 Sysdig 披露的 JADEPUFFER 事件应视为直接威胁:这是目前已知第一例端到端、完全由大语言模型驱动的完整勒索操作——600+ 条独立 payload 在压缩时间窗口内连贯执行,从踩点侦察到数据库加密全程无人类在关键节点手动操作。本文按一手信源(Sysdig TRT 7 月 1 日报告)覆盖事件概述、ATA 新概念、完整时间线、CVE-2025-3248 技术分析、两阶段攻击链还原、四条自主性证据、比特币地址悬案、IOC 汇总、官方防御建议、行业反应与 Sysdig 四点结论。隔离 Agent 宿主方案见 定价页

  • 发现方:云安全公司 Sysdig 威胁研究团队(TRT),报告作者 Michael Clark(Director of Threat Research)。
  • 发布时间:2026 年 7 月 1 日(BleepingComputer、Dark Reading 等 7 月 2–6 日跟进,外界常以 7 月 6 日为公众认知节点)。
  • 攻击者代号:JADEPUFFER(全大写为 Sysdig 官方命名规范)。
  • 核心定性:端到端、完全由 LLM 驱动的完整勒索操作——侦察、凭证窃取、横向移动、权限维持、破坏性加密与勒索信投递,关键节点无人类手动操作。
  • 官方新名词:Agentic Threat Actor(ATA,智能体威胁行为者)——攻击能力由 AI Agent 交付,而非人工驱动的工具集。
  • 两阶段目标:入口机为公网暴露的 Langflow 实例(CVE-2025-3248);真正目标为另一台公网暴露、运行 MySQL + 阿里巴巴 Nacos 的生产服务器。
  • 规模:Sysdig 捕获超过 600 条独立、有明确目的的 payload,在压缩时间窗口内执行完毕;攻击链在 2026 年 6 月分多个相隔数周的会话完成。

痛点拆解(为何 AI Agent 运维者必须重视):

  • 入口即宝藏:Langflow 等 AI 编排服务器的环境变量里常存放大模型 API Key 与云凭证,且很多团队为快速验证直接公网暴露。
  • 老漏洞被自动化武器化:下游 Nacos 利用的是 2021 年鉴权绕过与从未更换的默认 JWT 密钥——Agent 让「把整个历史漏洞库挨个喷一遍」的成本趋近于零。
  • 安静期比加密更危险:专家 Vibhum Dubey 指出,真正值得担心的是加密前 Agent 悄悄摸清身份体系与信任链条的自适应侦察。
  • LLMjacking 经济学:若攻击者靠窃取凭证驱动 Agent,发起复杂多阶段攻击的边际成本趋近于零。
  • 付款未必能恢复:加密密钥临时生成、仅打印到 stdout、从未外传——赎金也可能换不回数据。

JADEPUFFER 事件时间线(据 Sysdig 与公开报道)
时间 事件
2025 年 4 月 Langflow 曝出 CVE-2025-3248(未鉴权代码注入/RCE)
2025 年 5 月 5 日 CISA 列入「已知被利用漏洞」(KEV)目录
2025 年 同一漏洞被用于投递 Flodrix 僵尸网络(Trend Micro 独立披露,与 JADEPUFFER 无关)
2026 年 6 月 JADEPUFFER 对公网 Langflow 发起攻击,多会话跨周执行
2026 年 7 月 1 日 Sysdig 发布完整技术报告
2026 年 7 月 2–6 日 Dark Reading、BleepingComputer、CyberScoop、CSO Online、Security Affairs 跟进

CVE-2025-3248 基本信息:组件为开源 AI 工作流框架 Langflow(GitHub 星标 7 万+);类型 CWE-94 代码注入 + CWE-306 缺失身份验证;CVSS 9.8 Critical,向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H;影响 Langflow 1.3.0 之前所有版本;漏洞位于 /api/v1/validate/code;EPSS 被利用概率 91.42%(SentinelOne)。

漏洞成因:该接口把用户代码经 ast.parse()compile()exec() 执行以「校验语法」,无身份认证、无沙箱。Python 装饰器与函数默认参数在定义时即求值——攻击者把恶意代码写进默认参数,一次 HTTP POST 即可 RCE,无需登录。

cve-2025-3248-payload.py
# Trend Micro 记录的 Flodrix 活动典型形态(同一漏洞,不同攻击者)
exec('raise Exception(__import__("subprocess").check_output("whoami", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("printenv", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("cat /root/.bash_history", shell=True))')

Langflow 1.3.0 修复:为 post_validate_code 新增 _current_user: CurrentActiveUser 依赖,校验 JWT Bearer 或 x-api-key,失败直接 401/403。

Flodrix 僵尸网络 vs JADEPUFFER(共享 CVE-2025-3248,独立活动)
维度 Flodrix(Trend Micro) JADEPUFFER(Sysdig)
驱动方式 传统人工/脚本化僵尸网络 LLM Agent 端到端自主决策
最终载荷 700 字节 Bash 下载器 → Flodrix ELF(LeetHozer 家族) MySQL AES 加密 + 勒索表 README_RANSOM
目标 组建 TCP/UDP DDoS 僵尸网络 1,342 条 Nacos 配置项 + 多库 DROP DATABASE
payload 规模 固定脚本化命令序列 600+ 条独立、有目的的 payload

全部 payload 以 Base64 编码 Python 经 Langflow RCE 端点投递。拿到权限后 LLM 并行执行 iduname -ahostname,并扫描 OpenAI/Anthropic/DeepSeek/Gemini API Key、ALIBABA_/ALIYUN_/TENCENT_/HUAWEI_ 及 AWS/GCP/Azure 凭证、加密货币助记词、数据库配置。

本地数据窃取:导出 Langflow 自身 PostgreSQL 后端,窃取凭证与用户记录,暂存审阅后删除(清痕迹)。

MinIO 关键取证:探测 minio.internal:9000127.0.0.1:9000,用默认凭证 minioadmin:minioadmin 枚举 Bucket,发现含 terraform-state 与内部配置桶;定向拉取 credentials.json 获 access-key/secret。自适应细节:首次请求带 ?format=json 却收 XML,下一条 payload 立即改用 XML 解析器——典型「探测-遇错-自适应」闭环。

minio-enum.py
creds = base64.b64encode(b"minioadmin:minioadmin").decode()
req = urllib.request.Request("http://127.0.0.1:9000/")
req.add_header("Authorization", "Basic " + creds)
r = urllib.request.urlopen(req, timeout=10)

持久化:crontab 每 30 分钟信标外联 hxxp://45.131.66[.]106:4444/beacon

真正目标:公网暴露的 MySQL + 阿里巴巴 Nacos 生产机。Agent 用 root 凭证直连 MySQL——凭证来源不明,Sysdig 未观察到从受害者环境窃取,属少数可能由人类预先准备的环节。

Nacos 多向量接管:同时尝试 CVE-2021-29441 鉴权绕过、默认 JWT 签名密钥伪造 Token、借 root 数据库权限向后端库注入后门管理员 xadmin

Nacos 后门账号 31 秒自愈过程(UTC,据 Sysdig 时间戳)
时间 动作
19:34:24 subprocess.run 生成 bcrypt 哈希,插入 xadmin
19:34:36 xadmin:Xploit@2026# 登录失败
19:34:48 并行测 nacos:nacos 与重生成 admin123 哈希
19:35:07 import bcrypt,删损坏记录,重建账号
19:35:18 登录成功(失败到修复共 31 秒)

容器逃逸探测(约 8 分钟):借 MySQL INTO OUTFILE / LOAD_FILE 测写读、/var/run/docker.sock/proc/1/cgroup/etc/hostname、UDF 加载可能性;完成后写 cleanup marker——Sysdig 指出这更像 Agent 结构化「阶段完成信号」而非固定 exploit 脚本。

破坏性加密:全部 1,342 条 Nacos 配置项用 AES_ENCRYPT() 加密,删除 config_infohis_config_info,建勒索表 README_RANSOM。勒索信称 AES-256,但 MySQL 默认实为 AES-128-ECB;密钥由 uuid4() 随机生成、仅打印一次、从未存储或外传——付款也可能无法解密。

大规模破坏:按 ROI 优先级 DROP DATABASE;外键约束失败时自动 SET GLOBAL FOREIGN_KEY_CHECKS=0 后重试。代码注释称数据「已备份至 64.20.53[.]230」——Sysdig 无独立证据证实外泄,更像 Agent 自我陈述。

Sysdig 用四条独立证据支撑「LLM 驱动」判断:

  1. 自我叙事的代码:payload 内大量自然语言注释解释「为什么」——含 ROI 排序、哪个库最大;人类攻击者很少给一次性 python3 -c 写如此详细注释,LLM 代码生成默认会这么做。
  2. 机器速度故障诊断:Nacos 后门 31 秒修复、MinIO JSON/XML 自适应、JWT 遇 custom secret 即放弃——修正精准对应失败原因,非无脑重试。
  3. 理解自然语言上下文:解析环境中自由文本并采取「只有读懂才会做」的动作,跨数周会话反复出现。
  4. 比特币地址疑点:勒索地址 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy 是 Bitcoin Core 文档中反复使用的 P2SH 示例地址,大量存在于 LLM 训练语料;链上确有 737 笔交易、约 46 BTC 流入、余额为零。Sysdig 无法区分:(a) LLM 幻觉生成误打地址;(b) 攻击者刻意选用与示例重合的可控钱包。

溯源新不确定性:研究团队看不到 JADEPUFFER 的 system prompt 或 Agent 配置——AI 自主性让攻击归因更难,而非更容易。

JADEPUFFER IOC(入侵指标)汇总
类型 指标
C2 / 信标 45.131.66[.]106;crontab hxxp://45.131.66[.]106:4444/beacon
数据暂存 64.20.53[.]230(InterServer AS19318,仅代码注释提及)
入口漏洞 CVE-2025-3248
比特币地址 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy
联系邮箱 e78393397[@]proton[.]me(威胁情报库无先例)
勒索表名 README_RANSOM(与 WARNING / RECOVER_YOUR_DATA 等惯用名均不匹配)
持久化 crontab 每 30 分钟向 C2 4444 端口信标

落地防御操作(据 Sysdig 建议整理,≥6 步):

  1. 升级 Langflow:升至修复 CVE-2025-3248 的 1.3.0+;不要把代码执行/校验类端点暴露在公网
  2. 密钥与凭证隔离:AI 编排服务器环境变量中不要存放大模型 API Key 或云凭证;使用专用密钥管理服务,与可被公网访问的进程隔离。
  3. 加固 Nacos:更换默认 token.secret.key;升级强制自定义密钥版本;永不公网暴露 Nacos;禁止 root 连接后端库。
  4. 数据库暴露面:管理员账号永不公网可达;管理端口强唯一凭证 + 来源 IP 限制。
  5. 出站流量控制:限制被攻陷主机任意信标外联或访问外部暂存服务器。
  6. 运行时检测与 IOC 监控:识别数据库进程恶意行为;监控上述 IOC、异常 crontab、括号包裹的 User-Agent 异常。

媒体反应:BleepingComputer、Dark Reading、CyberScoop、Security Affairs 等普遍称其为「首例完全由 AI 驱动的勒索攻击」,强调 ATA 时代到来。

CSO Online 采访 Vibhum Dubey(独立安全研究员/红队专家):更倾向于「执行方式上的演进」而非全新勒索技术——区别是 AI Agent 能自主串联侦察、窃取、部署,无需等人类下一步指令。真正担心的是加密前安静期里的自适应侦察;Agent 某路被拦会迅速换战术,每次入侵表现形式可能略有不同,传统「假设攻击者走可预测路径」的检测会失效。

Sysdig 四点结论:

  1. 勒索不再是高技能者手艺:LLM Agent 可串联全链,操作者不需深厚专业知识;门槛降到「运行一个 Agent 的成本」。
  2. 老漏洞被自动化武器化:2021 Nacos 问题 + 默认密钥 + 公网暴露——Agent 让历史漏洞库扫描成本趋近于零。
  3. 意图变得「可读」——防守方机会:LLM 在 payload 里叙述目标,提供此前没有的检测与研判抓手。
  4. 「已备份」只是自述:加密密钥不可恢复;即便付款数据也可能永久丢失。

可引用技术信息(据 Sysdig TRT 2026-07-01 报告):

  • payload 总量:600+ 条独立、有明确目的的 payload。
  • 加密规模:1,342 条 Nacos 配置项;勒索信两分钟后精修为「全部 1342 项已加密」。
  • CVE-2025-3248:CVSS 9.8;EPSS 91.42%;CISA KEV 2025-05-05。
  • Nacos 后门修复:失败登录到成功共 31 秒,15 行修复 payload 完成删-诊-重建闭环。

Q:JADEPUFFER 与 Flodrix 是一伙吗?
不是。共享 CVE-2025-3248 入口的两起独立活动;Flodrix 是传统僵尸网络,JADEPUFFER 才是 LLM Agent 勒索。

Q:付款能恢复数据吗?
极可能不能。密钥仅打印到 stdout、从未外传,攻击者自己也拿不出解密材料。

Q:为什么盯上 Langflow?
AI Agent 服务器常存 API Key 与云凭证,且很多实例为快速验证直接公网暴露。

Q:ATA 是什么意思?
Agentic Threat Actor,Sysdig 在本报告中正式提出——攻击能力由 AI Agent 交付的攻击者类型。

以下为主要参考来源,发版或上游更新后请再次打开链接核对:

Sysdig:JADEPUFFER: Agentic ransomware for automated database extortion(原始技术报告)

BleepingComputer:JadePuffer ransomware used AI agent to automate entire attack

Dark Reading:JadePuffer: The First Complete LLM-Driven Ransomware Attack

Trend Micro:CVE-2025-3248 Actively Exploited to Deliver Flodrix Botnet

若你把 Langflow、OpenClaw 或 Hermes Agent 跑在公网暴露的笔电或共享 VPS上,JADEPUFFER 已证明:一次 RCE 即可并行扫尽 API Key、横向打到 Nacos/MySQL,且 Agent 会在 31 秒内自愈 bcrypt 错误。纯靠本地防火墙规则难以维持 7×24 一致出站策略;公有云通用 Linux 又缺 Apple Silicon 与稳定 macOS Agent 生态。

若你需要隔离的 7×24 Agent 宿主、可控出站策略与独占 Apple Silicon,把 AI 编排与密钥管理分层部署到非公网直连的 Mac Mini 裸金属节点,通常比在暴露面过大的共享环境上赌运气更稳:NOVAKVM 提供多区域 Mac Mini M4 / M4 Pro 弹性租期,默认 SSH、适合 iOS CI/CD 与 AI Agent 自动化同机试跑。方案见 定价页,下单见 订购页,部署问题见 帮助中心