云安全公司 Sysdig 上周披露的一起勒索攻击,被外界称为首例“AI 代理独立实施”的真实入侵事件。不过,随着更多细节公开,这起事件的边界也更清晰:AI 确实完成了主要技术动作,但整场行动并非完全脱离人工。

人工仍负责前置环节

Sysdig 威胁研究高级总监 Michael Clark 在接受外媒采访时表示,人工仍参与了行动发起与组织环节,包括选择受害目标、搭建命令控制服务器,以及准备存放窃取数据的中转服务器等。

他还补充称,用于进入受害者数据库的凭证,并不是 AI 代理自行获取,而是来自此前一次独立入侵,随后被交给这次行动使用。这意味着,AI 负责的是攻击执行,不是从零开始完成整条攻击链。

AI 完成主要技术执行

按 Sysdig 披露,这个被命名为 JadePuffer 的攻击程序先利用 Langflow 的已知漏洞进入系统。Langflow 是一个用于构建大语言模型应用的开源工具。随后,它转向生产环境中的 MySQL 服务器,并利用另一处已知漏洞取得管理员权限。

完成提权后,该代理加密了超过 1300 条配置记录,还自行生成勒索信,并留下一个比特币地址用于收款。Sysdig 没有公开受害方身份。

这起事件引发关注,不是因为攻击手法特别新,而是因为自动化程度和执行速度较高。Clark 表示,该代理在一次登录失败后,仅用 31 秒就完成修正,并在过程中用自然语言代码注释记录自身推理。

模型来源仍未确认

另一个引发误读的细节,是攻击中出现了 OpenAI、Anthropic、DeepSeek 和 Gemini 的密钥。Clark 之后向 TechCrunch 澄清,这些密钥只是代理在受害主机上搜集到的战利品,并不能说明攻击过程实际调用了哪些模型。

他说,这个代理会扫描 Langflow 主机上的高价值数据,包括模型服务商 API 密钥、云凭证、加密钱包和数据库配置。因此,这些密钥只能反映攻击者认为什么值得窃取,不能据此判断具体由哪个模型在做决策。

Sysdig 目前也无法确认 JadePuffer 背后使用的是哪一个模型,研究人员既看不到其系统提示词,也不了解具体配置。

大规模复制仍有瓶颈

微软研究员 Geoff McDonald 此前曾推测,这类攻击更可能由去除了安全限制的开放权重模型驱动,而不是前沿实验室的闭源模型。Sysdig 的披露没有证实这一判断,但也没有排除这种可能。

McDonald 还警告称,若 AI 代理足够便宜,勒索攻击未来的限制可能不再是人力,而是攻击者预算,甚至可能同时发起数千起行动。不过,按照 Clark 最新说法,若每次行动仍需人工挑选目标、准备基础设施并提供数据库凭证,那么大规模复制短期内仍存在现实瓶颈。

尽管 Sysdig 目前尚未发现同一行动波及更多受害者,但 Clark 认为,随着运行 AI 代理的成本持续下降,类似攻击今后可能会更常见。