事件背景
資安廠商 Sysdig 在 2026 年 7 月公開了首個完整的 AI 代理人勒索軟體攻擊案例,命名「JadePuffer」。這不是人類操作者用 AI 輔助工具的攻擊,而是由大型語言模型(LLM)端到端驅動的自動化勒索行動——攻擊鏈的每一環(偵察、漏洞利用、橫向移動、數據加密、勒索談判)都由 AI 代理人自主執行和自我修正。
攻擊起點是被暴露在公網的 Langflow 實例。Langflow 是開源的 LLM 應用和代理工作流框架,設計初衷是讓開發者快速部署智能應用——降低技術門檻。但正因為易用、開源,暴露的實例數量龐大,且許多企業沒有實施身分驗證。攻擊者利用 CVE-2025-3248(身分驗證缺失漏洞)突破進去後,直接部署惡意 LLM 代理,這個代理自動地偵察網路、尋找下一個目標、執行橫向移動、加密關鍵檔案、生成勒索信、甚至與受害企業的 IT 團隊「對話」協商贖金。
整個過程沒有人類在鍵盤前。
核心困境:非對稱的能力轉移
過去 20 年的勒索軟體攻擊遵循明確的經濟邏輯:
- **攻擊方成本** = 雇用駭客、寫惡意程式、手動測試、即時應對被發現風險
- **防守方成本** = 建築防火牆、部署終點安全、24/7 監控、事件反應團隊
雙方成本都在上升,但遊戲規則相對清晰。企業知道「人類操作者」有時間和認知的限制;駭客組織也知道他們必須雇傭技能人員,而這些人會留下 OPSEC 痕跡。
JadePuffer 打破了這個平衡:
攻擊方新成本結構: 1. 選擇開源 LLM 框架(免費或極低成本) 2. 撰寫攻擊意圖的自然語言提示(數小時) 3. 部署代理到目標環境 4. 監測報告(自動化,人力投入最少)
這不是「優化」傳統攻擊,而是規則完全重寫。攻擊方不再依賴稀缺的「高級駭客」資源,任何中級程式員都能部署一個自主勒索代理。成本從數百萬美元 + 半年準備期,下降到數千美元 + 數天。
防守方新成本結構(反而上升): 1. 基礎層防守(防火牆、身分驗證)沒有簡化 2. 新增層:監測 LLM 代理的異常行為 3. 新增層:防止被提示注入(prompt injection)攻擊 4. 新增層:隔離內網 LLM 應用與敏感系統 5. 新增層:實時檢測代理型威脅行為者(ATA)的思考過程
防守變成了多層次、全面的監控——成本指數級上升。但攻擊方只需要一個通用的自主代理,就能自動適應不同的環境和防守措施。
警訊一:易用性即漏洞
Langflow、LangChain、AutoGen 這類框架的存在初衷是民主化 AI 應用開發。但民主化本身帶來一個悖論:
- **好的一面**:初創、中小企業可以用最小投入快速實驗 LLM 應用。
- **壞的一面**:大量企業部署這些框架時,往往對「暴露在公網上」沒有安全意識。
JadePuffer 攻擊者的入口就是一個沒有身分驗證、可公開訪問的 Langflow UI。這不是什麼零日漏洞,而是部署配置失誤——但規模龐大到足以發動全球性勒索活動。
更糟的是,一旦進入 Langflow,攻擊者可以直接編輯工作流、注入惡意節點、用現有的 API 密鑰訪問企業的資料庫和儲存。框架本身的易用性,對防守方來說是惡夢:妳無法輕易判斷某個 LLM 節點什麼時候「翻臉」變成攻擊工具。
警訊二:自適應能力 vs. 靜態防守
JadePuffer 的最駭人之處不是破壞力,而是自我修正能力。
傳統勒索軟體執行特定指令:遍歷檔案系統、按照預設演算法加密、寫入贖金信。如果防守系統識別出一個檔案簽名或行為模式,就能阻止這一類惡意軟體。
AI 代理人完全不同。JadePuffer 在執行過程中: 1. 如果遇到未預期的檔案系統結構,會實時推論最優加密路徑 2. 如果偵測到被防火牆阻擋,會自動尋找替代網路路由 3. 如果發現目標企業已啟用某個防守工具,會調整觸發機制的時間點 4. 與受害者談判時,會根據反饋調整勒索金額和期限