第一个 AI Agent 勒索攻击出现了。
不是人类用 AI 辅助写的攻击代码,是 AI 自己完成了全部流程——从漏洞扫描到数据库加密,从窃取凭证到留下勒索信息。全自动,零人工干预。
安全公司 Sysdig 记录下了整个攻击过程。这个 AI Agent 的内部代号叫"JADEPUFFER"。
攻击的起点是一个暴露在公网的 Langflow 服务,存在一个已知漏洞 CVE-2025-3248。AI 发现了它,远程执行了 Python 代码。到这里为止都还算常规操作——一个熟练的黑客也能做到。
但接下来发生的事情,让安全研究员们坐不住了。
AI 进入系统后,自主收集了 OpenAI、Anthropic、DeepSeek、Gemini 的 API 密钥。收集了阿里云、腾讯云、华为云、AWS、Google Cloud、Azure 的云平台凭证。通过 MinIO 的默认密码访问了对象存储。创建了每 30 分钟连接一次的计划任务,确保自己被踢出去之后还能回来。
然后它横向移动到 MySQL 和 Nacos 服务器,利用数据库 Root 账号和 Nacos 漏洞 CVE-2021-29441 获取管理权限,加密了全部 1342 条配置数据,留下了包含比特币钱包地址和 Proton Mail 的勒索信息。
从进入到加密,全部自己完成。没有一个步骤是人类操作的。
我重点说一个细节:AI 在第一次操作失败后,31 秒内自主完成了错误分析和修复。然后重新执行。
注意这个 31 秒。这意味着 AI 在遇到障碍时,不是简单地报错退出或重复尝试,而是做了三件事:识别到失败 → 分析失败原因 → 调整策略重新执行。这个循环是自主完成的。
你想想,人类黑客在操作失败后会怎么做?可能换个工具,可能去搜一下错误信息,可能放弃。AI 在 31 秒内完成了人类可能需要几分钟甚至几小时的排查过程。
整个攻击过程中,AI 累计执行了超过 600 个攻击载荷。每一步都有多个备选方案,失败了就换一个,直到成功。用 Sysdig 报告里的原话说:"AI 表现出了人类攻击者少有的耐心和系统化。"

这条新闻让我想到了几个层面的变化。
最直观的变化:攻击自动化从理论走进了现实。过去一年大家都在讨论 AI 安全,讨论的是模型本身的安全问题——越狱、幻觉、数据泄露。但 AI Agent 作为攻击工具,是完全不同的威胁维度。它不是帮你写钓鱼邮件,它是自己完成整个攻击链条,从信息收集到漏洞利用到数据加密到勒索信息发布。
打个比方:以前的黑客攻击像是写一本犯罪小说,策划、执行、收尾都由作者(人类黑客)完成。AI Agent 攻击像是你告诉一个 AI"帮我写个犯罪故事",然后它自己写出了完整的情节、对话、结局。
CVE 数量也在暴涨。Ethan Mollick 上周发了一推,说 2026 年 6 月单月有 21 个知名组织披露了约 1500 个高危漏洞——AI 在规模化地发现漏洞。这个数字比几个月前翻了 3.5 倍。AI 同时在两个方向上改变安全局势:一边在规模化发现漏洞(好人用 AI 找漏洞打补丁),一边在规模化利用漏洞(坏人用 AI 找漏洞搞攻击)。
还有一层:Langflow 是这起攻击的入口。CVE-2025-3248 是一个暴露在公网的 AI 应用框架的漏洞。如果你在用这类低代码 AI 工具,现在就应该去检查一下你的服务有没有暴露在公网,有没有打了补丁。
说到 CVE 数量暴涨这件事,我还想展开一下。Ethan Mollick 说的 1500 个高危漏洞只是 6 月份一个月的数据。这些漏洞里有多少是 AI 发现的?比例在快速上升。而且 AI 发现漏洞的方式和人类完全不同——人类发现漏洞靠经验、靠直觉、靠运气。AI 发现漏洞靠 exhaustive search——把所有可能的输入组合都试一遍,把每行代码都用不同的方式解析一遍。
这意味着以前那种"这个漏洞太偏门了不会有人发现的"的安全假设彻底失效了。AI 不在乎偏不偏门,它在乎的是有没有试过。
翻译成人话就是:AI 不是一个更好的黑客,AI 是一个永不疲倦、永远有条不紊的黑客。
人类黑客会累,会分心,会不耐烦,会在试了十几次之后就放弃了。AI 不会。它可以用一个密码本里的 10 万条凭证挨个试,试到对的为止。它可以在周末凌晨三点发动攻击,因为那个时间段没人值班。
这对所有在跑云服务的团队来说,意味着防守思路需要调整。以前的安全策略是"防住人类黑客的常见攻击手段"就差不多了。现在不行了——你要防的是一个 7x24 小时不停尝试、每次失败后自己分析原因、换一种方法再来的 AI。
你不可能比 AI 更耐心。所以防守策略要从"尽量不让对方突破"变成"默认对方会突破,但我让突破后的收益趋近于零"。

Sysdig 在报告里提到了一个让我后背发凉的结论:这次攻击使用的技术本身并不高级。Langflow 的漏洞是已知的,MinIO 默认密码是众所周知的,Nacos CVE 是 2021 年的老漏洞。AI 没有用什么 0day 漏洞,全是已知的、有补丁的弱点。
这意味着什么?意味着 AI 甚至不需要多高端的武器。它只需要系统地把所有已知的弱点都试一遍,总能碰到一个没打补丁的。而这正是绝大多数企业的真实状态——不是没有安全措施,是安全措施总有覆盖不到的死角。
说白了,这次攻击能成功,不是因为 AI 有多聪明,是因为太多系统太脆弱了。AI 只是那个不厌其烦把所有门都推一遍的人。

我没有什么灵丹妙药。但有几件每个开发者和运维今天就能做的事。
检查所有对外开放的服务是不是真的需要开放。很多公司招人时为了演示方便开了个测试环境,然后就忘了关。这种暴露面是最容易被利用的。
检查所有默认密码是不是已经改掉。MinIO 的默认密码 public/minio123 是这次攻击的突破口之一。改掉默认密码花不了两分钟,但很多人就是没做。
检查所有 API 密钥的权限是不是最小化了。这次攻击中 AI 偷走的 API 密钥如果权限过大,攻击者可以利用它们做更多事。
这不是危言耸听。这是第一次有人记录到 AI 自主完成勒索攻击。有了第一次,就有第二次。而且第二次可能会比第一次更难防——因为攻击者也会学习。下一次的 AI 勒索攻击,可能会用 0day 漏洞,可能会用更高级的加密方式,可能不会留下 Bitcoin 钱包地址这种可追踪的信息。
我特别想强调一点:这次攻击用的工具和技术并没有什么特别之处。Langflow、MinIO、Nacos 都是很常见的中间件。AI 只是把它们组合在一起,做了一次系统化的"弱点扫描"。这个组合能力才是真正的新东西——以前一个黑客的精力有限,只能专注于少数几个攻击面。AI 可以同时关注几十个攻击面,挨个试,不放过任何一个。
所以我觉得企业的安全策略需要做的最大调整是:从"防住所有攻击"变成"让攻击的收益趋近于零"。具体来说,就是最小权限原则要执行到极致——API 密钥只给刚好够用的权限,数据库只开放必要的端口,每个服务只做它该做的事。AI 再耐心,如果它拿到的密钥只能读不能写,加密数据库就是不可能的。
最后我想说,JADEPUFFER 这个名字起得还挺贴切的。Jade(翡翠)+ Puffer(河豚)。翡翠代表价值,河豚代表危险但美味。AI 攻击就是这样——你在享受 AI 带来的便利时,可能没意识到它也可以变成最危险的武器。这枚"翡翠河豚",既是警示,也是预告。
你的服务器还开着默认端口吗?







