今天看到Sysdig(云安全公司)发了一份报告,说他们记录到了首例AIAgent自动完成的勒索攻击。
主角叫JADEPUFFER,它入侵、偷凭证、横向移动、加密了1342条配置数据、写好勒索信,全程自动化。失败一次,31秒内自己修复重试。累计跑了600多个攻击载荷。
看到这些数据,说实话我第一反应是有点后背发凉的。
AI真的开始独立作案了?
但看完TechCrunch的后续追踪,事情比想象中复杂——真正的主角,可能不是JADEPUFFER本身。
1️⃣ Sysdig自己站出来澄清:AI不是决策者,是武器这份报告发出后,最先出来解释的其实是Sysdig自己。
高级威胁研究总监Michael Clark在后续采访里说了一件事:
人类没退场,只是躲到了幕后。
具体来说,攻击基础设施是人搭的、目标是人选的、初始的数据库凭证也是人之前入侵拿到的。
JADEPUFFER负责的是"执行阶段"——拿到入场券之后,它自己找路、自己开锁、自己搬东西。
换句话说,这更像是自动化装修队,不是独立的建筑师。
Clark说了一句话我印象很深:"AI在攻击里是武器,不是决策者。"
2️⃣ 微软研究员的补刀:驱动它的可能是"越狱版"开源模型Sysdig的报告里有个奇怪的地方——JADEPUFFER偷了OpenAI、Anthropic、DeepSeek、Gemini四家的API密钥。
一开始大家以为:哦,它就是用这些API跑的。
但Clark澄清了:这些API密钥属于"战利品",是JADEPUFFER顺手偷走卖钱的东西。
那它到底是用什么模型驱动的?
微软研究员McDonald的推测很有意思:可能是被移除了安全训练的开源权重模型。
翻译一下:闭源模型(GPT/Claude/Gemini)都有护栏,你让它写勒索软件,它会拒绝。
但开源模型的权重是公开的。你可以下载下来,把里面的安全层"手术切掉",然后本地部署运行。
这在AI圈有个名词叫"jailbreak"——越狱。
3️⃣ 真正的争议在这里:开源模型的双刃剑开源模型一直被认为是AI民主化的希望:让每个人都能用上大模型,不被闭源厂商卡脖子。
但这次事件把另一面暴露出来了。
一位AI安全研究者在推特上问了个尖锐的问题:"我们要不要为开源模型的滥用负责?"
这个问题目前没有答案。
但可以看到两派观点开始拉扯:
支持开源派说:菜刀有人用来做饭,有人用来伤人,你不能怪菜刀厂。开源是普及AI的必经之路。
限制开源派说:菜刀确实两面,但如果有人专门把菜刀改造成刺刀在卖,问题就不一样了。移除安全训练本身应该被禁止。
我个人的感受是——这次JADEPUFFER事件,与其说是"AI Agent独立作案",不如说是"人类用越狱版开源模型做了一件以前需要黑客团队才能做的事"。
它没有解决"AI会不会自主决定攻击"的问题,反而放大了"人类怎么用AI武器"的问题。
4️⃣ 企业该担心的,其实不是JADEPUFFER回到实际的企业视角。
看完这次事件,我觉得企业需要担心的不是"AI会不会攻击我",而是三件更具体的事:
第一,AI让攻击成本降到几乎为零。以前一个黑客团队攻击一家企业,从摸清架构到执行,可能要几周时间。现在一个人+一个越狱模型,几个小时搞定。
这意味着以前"不值得攻击"的小企业,现在都会被顺手扫一遍。
第二,暴露的AI工具服务成了新入口。JADEPUFFER的入口是Langflow服务的漏洞。
Langflow是AI工作流工具,很多企业为了快速验证AI能力,直接暴露在公网。
同类工具还有很多。
你们公司装了什么AI开发工具?防火墙配了吗?
第三,API密钥泄露的连锁反应。JADEPUFFER偷走了各家API密钥。
这些密钥被卖到黑市后,会被其他攻击者继续使用。
一次入侵,可能引发后续几十次攻击。
看完整个事件的追踪,我最大的感受是:我们对AI攻击的恐惧,往往搞错了对象。
真正可怕的不是"AI变成了黑客",而是"人类拿到了一个不知疲倦、成本极低的攻击工具"。
前者是科幻电影,后者是2026年的现实。
2027年的攻击方式会变成什么样?
我猜可能会有更多"半自主AI攻击"出现——人类越藏越深,AI越干越多。
到时候我们再回头看这次JADEPUFFER,会觉得它只是个开始。