当攻击者不再需要人类
2026年7月2日,云安全公司Sysdig发布了一起勒索软件攻击活动的详细信息,其研究人员将其命名为JadePuffer——这是已知记录在案的首例由LLM智能体端到端执行整条攻击链的事件,从最初的漏洞利用到最终留下勒索信,整个过程在很大程度上无需人工操作者对每一个具体步骤进行指挥。
这并不是又一则关于AI撰写的钓鱼邮件或深度伪造语音电话的故事——这类与AI相关的工具多年来一直是勒索软件话题的一部分。JadePuffer在性质上截然不同:该智能体自行扫描存在漏洞的目标、加以利用、窃取凭据、横向移动到第二个系统、提升自身权限、加密数据,并留下勒索信——在整个过程中一旦遇到失败,便会自行调整应对,而无需等待指令。
在BackupSec,我们认为JadePuffer作为单一事件本身并不是最重要的,更重要的是它所预示的方向。它是每一套备份与恢复架构最终都必须回答的一个问题的第一个数据点:当对方的决策循环从数小时压缩到数秒时,会发生什么?
深入JadePuffer攻击链内部
Sysdig对此次攻击活动的记录,勾勒出一条整体轮廓应当十分眼熟的攻击链——这与安全团队多年来一直在防御的杀伤链如出一辙——只不过这一次,执行每一个环节的是一个自主智能体,而不是人类操作者:
- 初始访问。 该智能体利用了CVE-2025-3248——这是Langflow(一个用于构建LLM应用程序的开源Python框架)中一个身份验证缺失型远程代码执行漏洞(CVSS 9.8)。该漏洞自2025年4月起已有官方补丁,并在被证实存在实际在野利用后被列入CISA的已知已被利用漏洞(KEV)目录——堪称补丁早已存在却未能及时应用的典型案例。
- 凭据窃取。 进入系统后,该智能体窃取了暴露在被攻陷主机上的各类敏感信息:API密钥、云服务与数据库凭据,以及加密货币钱包数据。
- 持久化。 它安装了一个cron定时任务,每隔30分钟与其命令与控制(C2)基础设施保持联系,无需人工在每次会话结束后重新建立访问权限。
- 横向移动。 利用窃取到的凭据,该智能体横向移动到另一台独立暴露在互联网上、运行着MySQL与Nacos(一个被广泛使用的服务发现与配置管理平台)的服务器。
- 权限提升。 它利用了CVE-2021-29441——一个存在于Nacos中的身份验证绕过漏洞,使用一个已知的默认签名密钥伪造了一个JSON Web Token,并植入了一个后门管理员账户。
- 造成影响。 该智能体使用AES-256加密了1,342项Nacos配置项,并删除了相关的数据库模式(schema)。
- 敲诈勒索。 它留下了一封勒索信,其中包含一个Bitcoin地址和一个ProtonMail联系地址——这是整条攻击链中唯一一个默认最终会有人类阅读的步骤。
一个诚实的说明
我们希望准确说明这里所说的「自主」究竟是什么意思,因为夸大其词只会削弱我们接下来要提出的论点。
Sysdig明确表示,他们并不清楚该智能体最初是如何获取第四步中所使用的MySQL root凭据的。这是「完全自主」这一说法中一个真实存在的缺口——在攻击链的某个环节,可能有人类或另一个自动化流程参与其中,只是研究人员无法还原这一过程。Sysdig 能够 证实的是:从凭据窃取阶段开始,该智能体在遭遇失败后会自适应调整并重新尝试相应步骤,期间无需人工操作者为每一步下达新指令。
这一区别很重要,我们认为它反而强化了这一论点,而不是削弱了它。即使是部分自主的攻击链——即由人类设定目标,再由智能体处理从侦察到造成影响的所有环节——也已经消除了传统勒索软件行动中最大的延迟来源:人工操作者用于思考、与操控者核实,以及决定下一步该尝试什么所耗费的时间。
为什么31秒的意义比听起来更重要
Sysdig报告中最具体的一项数据,并不是攻击的总耗时——我们并未看到关于JadePuffer整条攻击链端到端耗时的确切数据,而且我们也刻意不打算凭空编造一个。真正得到证实、而且我们认为比一个耸动的总耗时数字更重要的数据是:当某一步骤失败时,该智能体从登录失败到找到可行的修复方案,只用了31秒。
与人工操作者在某一步骤失败时的表现相比:他们会停下来,重新评估局势。在结构化的勒索软件即服务(RaaS)行动中,他们可能会给操控者发消息,等待指示。他们会在以分钟或小时计的时间跨度内再次尝试,有时甚至要跨越一次交接班。这种延迟——失败与下一次尝试之间的间隔——一直是少数几个对防御方有利的因素之一。这也是为什么一条凌晨2点触发的警报,即便拖到早上8点才由人工进行分诊处理,期间事态也未必会急剧恶化的原因。
一个能将这一间隔压缩到31秒的智能体,不仅仅是速度更快而已。它彻底打破了几乎所有事件响应手册中隐含的一个假设:攻击者第一次尝试失败与下一次尝试之间存在一个人类尺度的时间窗口,而以类似人类时间尺度运作的检测与响应流程,理应能够在这个窗口内介入。
在AI出现之前就已成立的数字
备份基础设施并不是因为智能体式AI的出现才成为攻击目标的——它早已是攻击目标,而相关数据比JadePuffer事件还要早两年。
- Veeam发布的《2024年数据保护趋势报告》发现,96%的勒索软件攻击专门针对备份存储库,其中76%的攻击尝试最终得逞。
- Sophos于2024年针对备份失陷所做的研究,基于对2,974名勒索软件受害者的分析发现,备份遭到破坏的企业,其恢复成本中位数为300万美元,而备份完好无损的企业仅为37.5万美元——相差达八倍之多。
这些数字所描述的,是一个人类攻击者早已深知「摧毁或加密备份层,是勒索软件行动一旦站稳脚跟后能够获得的最高杠杆手段」的世界。智能体式AI并没有改变这套算计逻辑,它改变的是:谁——或者说什么——有能力全天候、大规模地执行这套逻辑,而且无需睡眠、无需换班休息,也无需在尝试下一个凭据之前等待操控者的批准。
IBM《2026年X-Force威胁指数报告》为这一趋势提供了背景信息:从利用面向公众的应用程序发起的攻击——正是JadePuffer所使用的入侵途径——同比增长了44%,而活跃的勒索软件及敲诈勒索团伙数量同比增长了49%。早在这一切需要自主操作者出现之前,攻击面本身就已经在不断扩大。
从检测窗口期走向恢复确定性
我们此前曾提出过这样一个观点:漏洞利用之所以能够年复一年地持续成为勒索软件攻击的首要根本原因,是一个仅靠加快打补丁速度无法解决的结构性问题——「已知」漏洞与「已修复」漏洞之间的差距实在太大、而且在持续不断地扩大,使得完美的预防在现实中根本无法实现。JadePuffer并没有改变这一论点,反而让它变得更加尖锐。
如果说这个行业一直以来的工作假设是:以人类节奏运行的检测与响应流程,理应能够在初始访问与不可逆的影响发生之间的某个环节捕捉到入侵行为,那么一个能在31秒内完成自我纠正的智能体,正是对这一假设的直接挑战。应对方式不能是「检测与响应速度比机器更快」,因为这是一场防御方不可能指望自己能够无限期持续获胜的竞速。真正的应对方式必须是架构层面的:无论攻击者的速度提升到何种程度,都要确保一次快速、自适应入侵所造成的后果是可以承受的。
具体而言,这意味着对备份与恢复基础设施而言真正重要的属性,并不会因为攻击者是AI智能体而非人类而发生改变——它们只是从「理想目标」变成了「不容妥协的底线」:
- 凭据与身份隔离不能依赖人类及时察觉到异常活动。如果能够进入你备份环境的凭据,与智能体可以在数秒内从被攻陷主机上窃取到的凭据是同一套,那么这种隔离就必须是结构性的,而不能只是流程性的。
- **不可变性必须经过验证,而不仅仅是完成配置。**一个足够高权限的凭据就能悄悄关闭的保留锁定,这种控制措施本质上假设人类攻击者会有所迟疑。而智能体不会。
- **恢复测试必须假设攻击者已经了解你的环境。**JadePuffer的智能体能够实时应对失败的步骤。一份只针对单一、预期故障场景测试过的恢复计划,针对的其实是一个比现在已被证实可能存在的对手更慢、更可预测的假想敌。
这对企业风险管理者意味着什么
JadePuffer只是一次已被记录在案的攻击行动,并不能证明所有勒索软件行动如今都已实现自主化。但它证实了一件此前仍停留在理论层面的事情:LLM智能体端到端执行一整条真实攻击链、并具备以秒计的自我纠正能力——这项技术能力如今已经存在,并且已被用于攻击真实目标。
对风险管理负责人而言,现实的问题已经不再是「智能体式勒索软件是否会变得更加普遍」——AI能力的发展方向一直足够一致,以至于押注它不会普及反而是风险更高的立场。真正现实的问题在于:你的恢复架构所依据的假设,究竟是针对一个以人类节奏行动的对手设计的,还是针对一个已经无需再遵循人类节奏的对手设计的。
BackupSec的用武之地
在BackupSec,我们构建自身方法所依据的前提,正因JadePuffer而变得更加紧迫,而不是变得不再适用:预防终将失败,而真正决定结果的那一层,是专为在失败发生后依然能够存活而构建的——无论导致失败的攻击速度有多快。
- ZeroMON为你的备份资产提供持续、实时的可观测性——包括取证级审计追踪、配置漂移检测,以及针对备份作业元数据的异常告警——这样一次针对你恢复层、耗时31秒的凭据窃取尝试,能够在发生的当下就被发现,而不是等到事后复盘时才被察觉。
- ZeroTAM为你的团队配备专属的备份安全顾问,对你的身份隔离、不可变性与隔离态势进行压力测试,判断它们究竟是为应对以人类节奏行动的攻击者而设计的,还是能够抵御一个能够实时自适应的攻击者。
- ZeroPEN会像自主智能体一样对你的备份基础设施进行渗透测试——针对JadePuffer所利用的那种凭据串联路径,探测管理平面、访问控制和不可变性设置——随后运行真实的恢复演练,证明无论入侵是如何发生的,恢复都能够正常进行。
BackupSec采用本地部署,通过只读API访问连接你的备份应用程序,备份数据始终不会离开你的环境。JadePuffer提出的问题,并不是你的防御速度是否够快,而是你的恢复架构究竟是否曾经需要依赖防御速度够快这件事本身。
本文分析基于Sysdig于2026年7月发布的关于JadePuffer攻击活动的研究、IBM《2026年X-Force威胁指数报告》、Veeam《2024年数据保护趋势报告》,以及Sophos于2024年针对备份失陷所做的研究。文中呈现的解读与框架均为BackupSec自身观点。如需探讨这一分析如何适用于你的具体环境,请联系我们的团队 →
