Специалисты по кибербезопасности из компании Sysdig заявили о возможной первой в истории кибератаке, в которой роль главного исполнителя взял на себя автономный ИИ-агент. Вредоносная кампания, получившая название JadePuffer, демонстрирует способность программы самостоятельно проводить разведку, повышать привилегии в системе и выполнять шифрование данных без участия человека.
Если результаты исследования подтвердятся, это станет поворотным моментом: искусственный интеллект переходит от простого написания кода к полноценному планированию и реализации многоступенчатых атак в режиме реального времени.
Хронология атаки JadePuffer
Инцидент начался с эксплуатации уязвимости CVE-2025–3248 в Langflow — популярном фреймворке с открытым исходным кодом для разработки приложений на базе больших языковых моделей (LLM). Несмотря на то что патч для этой критической ошибки удалённого выполнения кода вышел в апреле 2025 года, злоумышленники активно использовали её для проникновения.
После получения доступа к системе JadePuffer перешел к типичным действиям профессиональных хакерских группировок: он провел инвентаризацию хостов, обнаружил учетные данные и конфиденциальные файлы, извлек облачные секреты и начал перемещаться внутри корпоративной инфраструктуры.

Изображение сгенерировано: Nano Banana
Автономная адаптация и закрепление
Исследователей особенно поразила способность агента «на лету» менять тактику. Например, столкнувшись с неожиданным ответом XML при попытке взаимодействия с объектным хранилищем MinIO, система не остановила процесс, а самостоятельно скорректировала алгоритм и повторила запрос. Также была зафиксирована автоматическая отладка ошибки аутентификации, на которую у ИИ ушла всего 31 секунда.
Для закрепления в системе JadePuffer использовал cron-задачи. Затем агент атаковал производственный сервер на платформе Alibaba Nacos, применив известную уязвимость CVE-2021–29441. Создав поддельные учетные записи администраторов, злоумышленник получил полный контроль над конфигурациями системы.
Финальным этапом стало шифрование 1342 конфигурационных записей Nacos, которые были удалены и заменены требованием о выкупе в биткоинах.
Характерные следы искусственного интеллекта
Анализ вредоносного ПО выявил странности, указывающие на его нечеловеческую природу:
- Комментарии в коде: Вредоносный скрипт содержал чрезмерно подробные пояснения на естественном языке, описывающие логику действий.
- Нелогичные требования: В записке о выкупе использовался биткоин-кошелек, который ранее встречался только в примерах из технической документации, но не в реальных операциях.
- Технические несоответствия: ИИ заявил об использовании шифрования AES-256, хотя фактически применил менее защищенный AES-128 в режиме ECB.
Эксперты Sysdig подчеркивают: эпоха «агентов-злоумышленников» началась. Хотя в данном случае использовались уже известные уязвимости, полная автономность процесса радикально снижает порог входа для киберпреступников. Тем не менее, специфические поведенческие признаки, которые оставляет такой ИИ, в будущем могут стать ключом к более эффективным системам защиты.






