
Специалисти по киберсигурност съобщиха за първа по рода си рансъмуер атака, извършена от почти напълно автономен AI агент, базиран на голям езиков модел (LLM). Изкуственият интелект е извършил самостоятелно всички етапи на атаката – от проникването до искането на откуп.
Според изследователите от Sysdig, в злонамерената операция, наречена JadePuffer, изкуственият интелект е имал способности самостоятелно, без човешка намеса, да проведе разузнаване, да ескалира привилегии, да се закрепи в системата и да криптира данни.
Ако откритията на изследователите бъдат потвърдени, инцидентът ще отбележи значителна еволюция на киберзаплахите: изкуственият интелект ще премине от писане на злонамерен код към самостоятелно планиране и изпълнение на сложни атаки в реално време.
Атаката започва с използване на уязвимостта CVE-2025-3248 в Langflow, популярна рамка с отворен код за изграждане на приложения, базирани на големи езикови модели. Тази уязвимост за дистанционно изпълнение на код беше поправена през април 2025 г., но по-късно се появи в каталога на CISA с активно използвани уязвимости.
След проникване в системата, JadePuffer започва да действа по сценарий, типичен за опитни групи за рансъмуер. AI агентът събира информация за хостове, открива идентификационни данни и поверителни файлове, извлича облачни тайни, изследва системи за съхранение и започва да се движи в инфраструктурата на жертвата.
Изследователите са особено заинтересовани от способността на зловредния софтуер да се адаптира към непредвидени ситуации. Например, при опит за достъп до хранилището на обекти MinIO, агентът получава неочакван XML отговор. Вместо да завърши операцията, той самостоятелно променя логиката за обработка на данни и повтаря заявката по различен начин.
В друг случай по време на атаката злонамереният изкуствен интелект автоматично коригира грешка при удостоверяване само за 31 секунди, без намесата на оператор.
След това JadePuffer се закрепва в системата чрез cron задачи и превключва към сървър, работещ с платформата Nacos на Alibaba. Там агентът използва известната уязвимост CVE-2021-29441, създава фалшиви администраторски акаунти и получава пълен контрол над конфигурационната система.
Последният етап от атаката включва криптиране на 1342 конфигурационни записа на Nacos. Оригиналните данни са изтрити и заменени със съобщение за откуп в биткойн.
По време на анализа специалистите откриват няколко необичайни характеристики, които показват участието на изкуствен интелект. Например, злонамереният код съдържа прекалено подробни коментари на естествен език, обясняващи логиката зад действията му.
Освен това искането за откуп използва биткойн портфейл, който преди това е бил само пример в техническа документация и не е участвал в реални операции с рансъмуер.
Изследователите също така стигат до заключението, че злонамереният софтуер вероятно е използвал алгоритъма за криптиране AES-128 в режим ECB, въпреки твърденията, че използва по-сигурния AES-256.
Експертите смятат, че подобни несъответствия са характерни за зловреден софтуер, генериран от изкуствен интелект.
Появата на JadePuffer идва на фона на нарастващ интерес към така наречения изкуствен интелект, базиран на агенти – системи, способни не просто да отговарят на потребителски заявки, но и самостоятелно да планират и изпълняват сложни последователности от действия.
Въпреки че откритият агент е използвал известни уязвимости и не е създал нови методи за хакерство, способността му автономно да провежда разузнаване, да ескалира привилегиите, да се задържи в системата и да внедрява рансъмуер бележи началото на нова ера на киберзаплахи.
Sysdig смята, че „злонамерените агенти” вече не са теоретична концепция. Такива системи имат потенциал значително да намалят бариерата за провеждане на сложни кибератаки, като същевременно създават нови предизвикателства за специалистите по сигурност.
Изследователите отбелязват, че изкуственият интелект може да остави след себе си характерни поведенчески и програмни сигнатури, които да помогнат за разработване на нови методи за откриване на подобни атаки в бъдеще.
