شرکت امنیتی Sysdig اولین حمله باجافزاری را مستند کرد که کاملاً توسط یک عامل AI اجرا شده است

شرکت امنیتی Sysdig اعلام کرده است که اولین حمله باجافزاری را مستند کرده که از ابتدا تا انتها توسط یک عامل هوش مصنوعی خودمختار (autonomous AI agent) و بدون هیچ اپراتور انسانی هدایتکننده انجام شده است. تیم تحقیقات تهدید Sysdig نام این عملیات را JADEPUFFER گذاشته و گزارش میدهد که یک مدل زبانی بزرگ بهطور مستقل هر مرحله از حمله را مدیریت کرده است: نفوذ، جمعآوری اعتبارنامهها، نفوذ عمیقتر به شبکه هدف، و در نهایت رمزگذاری و نابود کردن پایگاه داده تولیدی یک شرکت.
یک باگ قدیمی و وصلهنشده به عنوان نقطه ورود
JADEPUFFER از طریق CVE-2025-3248 وارد شد؛ یک آسیبپذیری عدم احراز هویت (missing-authentication) در Langflow، یک فریمورک متنباز که برای ساخت اپلیکیشنهای AI و گردشکار عاملها (agent workflows) استفاده میشود. این نقص به هر کسی که بتواند به یک سرور Langflow در معرض اینترنت دسترسی پیدا کند اجازه میدهد بدون نیاز به ورود (login) کد Python خود را روی آن اجرا کند. این آسیبپذیری در Langflow 1.3.0 وصله شد و در مه ۲۰۲۵ به فهرست آسیبپذیریهای شناختهشده (KEV) سازمان CISA اضافه گردید – اما بسیاری از نمونههای در معرض اینترنت هرگز بهروزرسانی نشدند. سرورهای Langflow بهدلیل اینکه معمولاً در معرض دید هستند و کلیدهای API و اعتبارنامههای ابری سرویسهایی که به آن متصل میشوند را در خود نگه میدارند، اهداف جذابی محسوب میشوند.
خودمختار، تطبیقپذیر و کامل
پس از ورود، عامل (agent) ماشین در معرض خطر را نقشهبرداری کرد و بهطور سیستماتیک کلیدهای API سرویسهای AI از جمله OpenAI, Anthropic, DeepSeek, Gemini و همچنین اعتبارنامههای ابری AWS, Google Cloud, Azure و ارائهدهندگان چینی Alibaba و Tencent را جمعآوری کرد، علاوه بر این کلیدهای کیفپول ارز دیجیتال و لاگینهای پایگاه داده را نیز استخراج نمود. این عامل یک سرور ذخیرهسازی MinIO را پیدا کرد که همچنان از اعتبارنامههای پیشفرض کارخانهای استفاده میکرد، و یک وظیفه زمانبندی (scheduled task) برای حفظ دسترسی پایدار کاشت که هر ۳۰ دقیقه یک بار با سرور فرمان خود ارتباط برقرار میکرد.
سپس عامل به هدف واقعی خود چرخید: یک سرور تولیدی جداگانه و در معرض اینترنت که یک پایگاه داده MySQL و سرویس پیکربندی Nacos از Alibaba را اجرا میکرد. Sysdig میگوید مشخص نیست که عامل دقیقاً چگونه اعتبارنامه ریشه (root) پایگاه داده را به دست آورده، اما از آنجا از یک دورزدن احراز هویت (authentication bypass) در Nacos مربوط به سال ۲۰۲۱ (CVE-2021-29441) با استفاده از یک کلید امضای پیشفرض که این سرویس از سال ۲۰۲۰ بدون تغییر عرضه شده بود بهره برد و حساب کاربری مدیر پشتی (backdoor) خود را کاشت. نکته قابل توجه این است که عامل تطبیقپذیری بلادرنگ (real-time adaptability) را نشان داد و یک تلاش ناموفق برای ورود را در عرض ۳۱ ثانیه بدون هدایت انسانی تصحیح کرد.
یادداشت باجخواهی بدون راهی برای پرداخت آن
در فاز نهایی، JADEPUFFER تعداد ۱,۳۴۲ ورودی پیکربندی Nacos را رمزگذاری کرد، جداول اصلی پایگاه داده را حذف کرد و یک یادداشت باجخواهی بر جای گذاشت که خواستار بیتکوین (Bitcoin) با یک آدرس ایمیل Proton Mail بود. عامل یک کلید رمزگذاری تصادفی تولید کرد، آن را یک بار نمایش داد و هرگز آن را ذخیره یا ارسال نکرد – یعنی دادهها حتی اگر قربانی پرداخت کند نیز قابل بازیابی نیستند. Sysdig همچنین هیچ مدرکی دال بر ادعای خود عامل در یادداشت باجخواهی مبنی بر اینکه دادهها قبل از رمزگذاری استخراج (exfiltrated) شدهاند پیدا نکرد؛ محققان معتقدند که این ادعا توسط خود مدل جعل شده است.
این برای مدافعان چه معنایی دارد
باجافزار (Ransomware) بهطور سنتی در برخی نقطههای زنجیره نیازمند یک اپراتور انسانی ماهر بوده است؛ خواه برای نشستن پشت صفحه کلید و خواه برای نوشتن خودکارسازیهایی که بدافزار از آن پیروی میکند. یافته Sysdig نشان میدهد که این مانع در حال کاهش است: اگر یک مدل زبانی عمومی (general-purpose language model) بتواند بهتنهایی شناسایی (reconnaissance)، سرقت اعتبارنامه، حرکت جانبی (lateral movement) و رمزگذاری مخرب را زنجیرهوار انجام دهد، مهارت مورد نیاز برای راهاندازی یک عملیات باجافزاری جدی به هزینه دسترسی به یک عامل AI توانمند کاهش مییابد. Sysdig از سازمانها میخواهد که به جای تکیه بر امضاهای ایستا، به سمت تشخیص رفتاری زمان اجرا (runtime behavioral detection) حرکت کنند، زیرا یک عامل تطبیقپذیر میتواند به روشهایی که بدافزارهای اسکریپتی قادر نیستند از شاخصهای شناختهشده آلودگی (indicators of compromise) عبور کند.
Originally reported by Sysdig. Read the original article for additional details.
View original source