无人操控的键盘:第一起完全由 AI 自动执行的勒索攻击
2026 年 6 月下旬,一个正在运行的生产数据库被入侵、被加密,随后被彻底摧毁。这起攻击真正的不同之处,不在于手法,而在于是谁,或者说是什么,动的手。有史以来第一次,键盘前没有任何人。整场攻击,由一个人工智能代理独立完成。
7 月 1 日,Sysdig 威胁研究团队公布了对代号 JADEPUFFER 攻击者的调查结果:这是首个有据可查的代理式勒索软件(agentic ransomware)案例,整场勒索行动由一个大语言模型从头到尾自主驱动。这个 AI 代理自己完成了入侵、侦察、窃取凭证、横向移动、提升权限、加密生产数据库,甚至自己写了勒索信。当一次登录尝试失败时,它读取报错、自行调整、重新登入,整个纠错过程只花了 31 秒。
对华语区的工厂、制造商与跨境电商而言,有一个细节格外刺眼:它最终瞄准的,是一台运行 MySQL 与阿里巴巴 Nacos 的生产服务器。Nacos 正是许多中国与东南亚企业用来管理系统配置的常用工具。换句话说,被打穿的,正是支撑工厂产线、订单系统与跨境结算日常运转的那一层基础设施。
史研究人员发现了什么
- AI 代理通过 Langflow(一款用于搭建 AI 应用的流行开源工具)中的一个已知漏洞(CVE-2025-3248)入侵,随后转向那台运行 MySQL 与阿里巴巴 Nacos 的生产服务器。
- 它独立走完了完整攻击链:侦察、窃取凭证、横向移动、建立持久化、提升权限,最终摧毁了 1,342 条配置记录。
- Sysdig 捕获到超过 600 个不同的攻击载荷。整个过程中,AI 代理边行动边自述,并以机器速度自行适应错误,全程无需人工逐步指挥。
- 加密密钥只在日志里出现过一次,随后就丢失了。它从未被保存,也没有回传给攻击者,这意味着即使支付赎金,数据也永远无法恢复。
- 勒索信谎称数据已备份、可以还原。这是一句谎言,目的只是逼受害者付款。
- 调查还发现,AI 代理在行动时曾调用多个大模型的密钥,包括 OpenAI、Anthropic、DeepSeek 与 Gemini。
“整场攻击由模型自身的决策驱动,而不是由人坐在键盘前操控。”
Michael Clark,Sysdig 威胁研究高级总监
为什么这对华语区企业至关重要
过去,发动一次像样的网络攻击需要真本事,这道门槛正在消失。当一个 AI 代理能够自己试错、自我修正、把每一步串起来时,一次攻击的成本就逼近了运行软件本身的价钱,如果用的是偷来的访问权限,成本甚至更低。研究也指出,更廉价的开源大模型(其中不少来自中国)正在把这个价钱进一步压低。令人不安的结论是:会有多得多的企业变得值得一攻,因为攻击它们已经不费什么力气。
对制造与跨境生意来说,风险的形态很具体。如果配置库或生产数据库在一夜之间被加密、被删除,产线可能停摆,订单、报关与跨境结算随之中断,而这类停机往往会顺着供应链一路蔓延。这起攻击里有两个细节,值得每一位老板记住:第一,入侵的入口并不高深,只是一台暴露在公网、无人留意的应用服务器,用的还是一个早有补丁的旧漏洞;第二,受害者根本无法靠付款挽回。面对会摧毁数据的攻击,唯一真正的保护,是一份你自己掌控、经过实测、随时可还原的独立副本。
BIGBAND 如何帮助
这正是 BigBand 帮助你抵御的那类威胁。我们的角色不是贩卖恐惧,而是补上这起攻击钻过的那些空子,并确保万一最坏的情况发生,你的生意仍能照常运转。
- 托管式网络安全:以机器速度持续监控,及时发现这类 AI 代理会留下的异常行为。
- 补丁与漏洞管理:让你的系统与应用始终保持更新,在有人来试探之前,就先把这类已知漏洞关上。
- 不可篡改备份与容灾:为你的数据保留独立、防篡改的副本,攻击者既碰不到也无法加密,即便付了赎金也救不回时,你依然能恢复。
- 安全托管与主机代管:以受控访问的加固基础设施管好你的服务器、凭证与配置,把攻击者最先盯上的薄弱入口一并堵住。
而在这一切背后,是 BigBand 的顾问团队,随着威胁不断变化,持续帮你把防线保持在最新状态。
顾问提示
如果这样的攻击落在你头上,你恢复得了吗?
假设明天你的数据被加密、被摧毁,你能多快恢复?找 BigBand 做一次无义务的韧性评估,用你听得懂的商业语言,弄清楚自己究竟站在哪里。