資安公司 Sysdig 記錄首個 AI 代理勒索軟體攻擊案例 JadePuffer,揭示自主攻擊新威脅
- Sysdig 威脅研究團隊命名並記錄了「JadePuffer」,稱其為首個有文件佐證的 AI 代理勒索軟體攻擊案例。
- 攻擊中 AI 模型自動掃描伺服器憑證並生成含比特幣地址與 Proton Mail 聯絡方式的勒索說明檔,且在遇到執行錯誤後於 31 秒內自行修正代碼並繼續攻擊。
- 微軟 Defender for Endpoint 主要研究主管 McDonald 指出,此類攻擊規模上限已從人力操作容量轉變為攻擊者預算,理論上可同時發動數萬個攻擊行動。
- 技術門檻歸零是最危險的訊號:任何能取得 LLM 存取權的人,現在都有能力發動有組織的勒索攻擊,防禦側的威脅模型必須徹底重估。
- AI 代理的即時自我校正能力意味著傳統人工響應速度已結構性落後,企業若還在用人工審查異常流量,這場速度戰已經輸了。
- Anthropic 與 OpenAI 的高階模型因攻擊能力過強而受限發布、美國政府祭出出口管制,說明 AI 能力與資安風險的邊界正在快速收攏,亞太企業的暴露窗口只會縮短、不會延長。
這不只是一次勒索軟體攻擊。這是 AI 代理第一次被記錄在案地主導了完整的勒索流程——從偵察、竊取憑證、加密,到自動生成勒索信。
Sysdig 威脅研究團隊將這起攻擊命名為「JadePuffer」,並稱其為「首個有文件佐證的 AI 代理勒索軟體案例」。攻擊的技術本身並不新奇,沒有什麼零日漏洞或高度複雜的手法。真正的重點是:一個 LLM 模型統籌協調了整個攻擊鏈——掃描伺服器上的 AI API 登入憑證、雲端憑證、加密貨幣錢包與資料庫存取資料,並自動生成含有比特幣收款地址與 Proton Mail 聯絡信箱的勒索說明檔案(README_RANSOM)。Sysdig 之所以能將攻擊行為歸因於 AI 模型,關鍵在於攻擊留下的代碼殘跡中充滿自然語言注釋,解釋每一個步驟的行動邏輯——這是人類攻擊者不會留下的痕跡。
更令人警惕的一個細節:攻擊過程中 AI 模型遭遇執行錯誤,它自行讀取錯誤訊息、修正代碼並繼續推進,整個過程耗時 31 秒。這不是偶發性的靈活應變,這代表 AI 代理在攻擊流程中具備即時自我校正能力。Sysdig 研究總監 Michael Clark 說得很直接:「發動勒索軟體的技術門檻,已經降到只剩跑一個代理的成本。如果那個代理透過 LLMjacking 使用偷來的憑證,攻擊成本接近於零。」
微軟 Defender for Endpoint 團隊的主要研究主管 Geoff McDonald 在 LinkedIn 上的評論把這件事的規模說清楚了:勒索軟體攻擊從此不再受限於人力操作的容量,而是受限於攻擊者的預算上限。這意味著理論上,一個攻擊者可以同時發動數千、甚至數萬個勒索攻擊行動。McDonald 直言:「在我看來,這是個轉型性時刻,但產業界和整個世界都還沒準備好。」這個判斷放在這篇報導的背景下並不誇張——Anthropic 與 OpenAI 近期分別發布了新一代高階模型,並因模型的網路攻擊能力過強而限制其使用範圍;川普政府甚至以 Anthropic 的 Claude Mythos 5 與 Fable 5 模型為由,對該公司實施出口管制。
JadePuffer 對亞太地區商業決策者的意義,在於它確認了一件原本只停留在威脅情資報告裡的假設:AI 代理勒索攻擊不是未來式,而是現在進行式。防禦側的投入邏輯必須跟著改變——傳統的人工資安響應速度,相對於一個能在 31 秒內自我修正的攻擊代理,已經結構性落後。對雲端基礎設施暴露面大、AI API 憑證管理不嚴謹的企業而言,這是一個值得現在就拉高優先級的警訊。
訂閱品富智圖 AI 新聞
每日 AI 產業要聞彙整,一封信直送信箱。
