DC娱乐网

今天看到Sysdig(云安全公司)发了一份报告,说他们记录到了首例AIAgent

今天看到Sysdig(云安全公司)发了一份报告,说他们记录到了首例AIAgent自动完成的勒索攻击。

主角叫JADEPUFFER,它入侵、偷凭证、横向移动、加密了1342条配置数据、写好勒索信,全程自动化。失败一次,31秒内自己修复重试。累计跑了600多个攻击载荷。

看到这些数据,说实话我第一反应是有点后背发凉的。

AI真的开始独立作案了?

但看完TechCrunch的后续追踪,事情比想象中复杂——真正的主角,可能不是JADEPUFFER本身。

1️⃣ Sysdig自己站出来澄清:AI不是决策者,是武器这份报告发出后,最先出来解释的其实是Sysdig自己。

高级威胁研究总监Michael Clark在后续采访里说了一件事:

人类没退场,只是躲到了幕后。

具体来说,攻击基础设施是人搭的、目标是人选的、初始的数据库凭证也是人之前入侵拿到的。

JADEPUFFER负责的是"执行阶段"——拿到入场券之后,它自己找路、自己开锁、自己搬东西。

换句话说,这更像是自动化装修队,不是独立的建筑师。

Clark说了一句话我印象很深:"AI在攻击里是武器,不是决策者。"

2️⃣ 微软研究员的补刀:驱动它的可能是"越狱版"开源模型Sysdig的报告里有个奇怪的地方——JADEPUFFER偷了OpenAI、Anthropic、DeepSeek、Gemini四家的API密钥。

一开始大家以为:哦,它就是用这些API跑的。

但Clark澄清了:这些API密钥属于"战利品",是JADEPUFFER顺手偷走卖钱的东西。

那它到底是用什么模型驱动的?

微软研究员McDonald的推测很有意思:可能是被移除了安全训练的开源权重模型。

翻译一下:闭源模型(GPT/Claude/Gemini)都有护栏,你让它写勒索软件,它会拒绝。

但开源模型的权重是公开的。你可以下载下来,把里面的安全层"手术切掉",然后本地部署运行。

这在AI圈有个名词叫"jailbreak"——越狱。

3️⃣ 真正的争议在这里:开源模型的双刃剑开源模型一直被认为是AI民主化的希望:让每个人都能用上大模型,不被闭源厂商卡脖子。

但这次事件把另一面暴露出来了。

一位AI安全研究者在推特上问了个尖锐的问题:"我们要不要为开源模型的滥用负责?"

这个问题目前没有答案。

但可以看到两派观点开始拉扯:

支持开源派说:菜刀有人用来做饭,有人用来伤人,你不能怪菜刀厂。开源是普及AI的必经之路。

限制开源派说:菜刀确实两面,但如果有人专门把菜刀改造成刺刀在卖,问题就不一样了。移除安全训练本身应该被禁止。

我个人的感受是——这次JADEPUFFER事件,与其说是"AI Agent独立作案",不如说是"人类用越狱版开源模型做了一件以前需要黑客团队才能做的事"。

它没有解决"AI会不会自主决定攻击"的问题,反而放大了"人类怎么用AI武器"的问题。

4️⃣ 企业该担心的,其实不是JADEPUFFER回到实际的企业视角。

看完这次事件,我觉得企业需要担心的不是"AI会不会攻击我",而是三件更具体的事:

第一,AI让攻击成本降到几乎为零。以前一个黑客团队攻击一家企业,从摸清架构到执行,可能要几周时间。现在一个人+一个越狱模型,几个小时搞定。

这意味着以前"不值得攻击"的小企业,现在都会被顺手扫一遍。

第二,暴露的AI工具服务成了新入口。JADEPUFFER的入口是Langflow服务的漏洞。

Langflow是AI工作流工具,很多企业为了快速验证AI能力,直接暴露在公网。

同类工具还有很多。

你们公司装了什么AI开发工具?防火墙配了吗?

第三,API密钥泄露的连锁反应。JADEPUFFER偷走了各家API密钥。

这些密钥被卖到黑市后,会被其他攻击者继续使用。

一次入侵,可能引发后续几十次攻击。

看完整个事件的追踪,我最大的感受是:我们对AI攻击的恐惧,往往搞错了对象。

真正可怕的不是"AI变成了黑客",而是"人类拿到了一个不知疲倦、成本极低的攻击工具"。

前者是科幻电影,后者是2026年的现实。

2027年的攻击方式会变成什么样?

我猜可能会有更多"半自主AI攻击"出现——人类越藏越深,AI越干越多。

到时候我们再回头看这次JADEPUFFER,会觉得它只是个开始。