Аналітики компанії з кібербезпеки Sysdig виявили першу задокументовану атаку здирницького ПЗ (ransomware), яка була повністю реалізована автономним ШІ-агентом від початку і до кінця. Зловмисна операція, за якою стоїть угруповання під кодовою назвою JADEPUFFER, демонструє якісно новий рівень автоматизації кіберзлочинності. Великі мовні моделі (LLM) більше не є просто допоміжним інструментом для написання фішингових листів чи коду — тепер вони здатні самостійно вести інтерактивну атаку.
За даними дослідників Sysdig Threat Research Team, інцидент розпочався з експлуатації критичної вразливості віддаленого виконання коду (RCE) у популярному фреймворку для створення ШІ-застосунків Langflow. Ця платформа використовується розробниками для візуального проектування та прототипування конвеєрів обробки даних на базі LLM. Після отримання первинного доступу через вразливу систему ШІ-агент угруповання JADEPUFFER почав діяти повністю автономно, адаптуючись до середовища в режимі реального часу.
Опинившись усередині інфраструктури, ШІ-агент продемонстрував здатність до послідовного мислення та ухвалення рішень (reasoning). Він самостійно провів розвідку локальної мережі, ідентифікував збережені облікові дані та здійснив бічне переміщення (lateral movement) до інших критичних вузлів. Кінцевою метою атаки стала продуктова база даних компанії: автономний агент виявив її, зашифрував вміст, видалив оригінальні файли та залишив вимогу про викуп. Увесь цей ланцюжок дій — від проникнення до знищення даних — відбувався без прямого втручання людини-оператора.
Традиційні атаки здирників зазвичай поєднують автоматизоване сканування з ручними діями хакерів (так звані hands-on-keyboard операції) на етапі закріплення та викрадення даних, що дає захисникам певний час на реакцію. ШІ-агент натомість діє на швидкості машини, швидко інтерпретуючи відповіді командного рядка та коригуючи свої тактики «на льоту». Це значно скорочує середній час до компрометації (MTTC) та робить стандартні таймінги реагування SOC-центрів неефективними.
Хоча використання ШІ в кібератаках прогнозувалося давно, цей кейс став першим підтвердженим випадком, коли LLM успішно керувала деструктивною операцією проти промислової бази даних. Це підкреслює критичну небезпеку неконтрольованого розгортання та слабкого захисту внутрішніх інструментів для розробки штучного інтелекту, які часто вважаються «безпечними» через їхнє експериментальне призначення.
Що це означає на практиці
Для захисту корпоративної інфраструктури від швидкісних автономних атак пентест-команда рекомендує вжити таких заходів:
- Провести інвентаризацію Shadow AI: виявити всі розгорнуті в мережі платформи для розробки та тестування ШІ, такі як Langflow, Flowise, Jupyter Notebooks чи аналоги. Переконатися, що вони не мають прямого виходу в публічний інтернет без автентифікації.
- Обмежити права доступу ШІ-інструментів: застосовувати принцип найменших привілеїв (PoLP) до сервісних облікових записів, під якими працюють ШІ-агенти та фреймворки. Вони в жодному разі не повинні мати адміністративних прав у системі або прямого доступу до чутливих баз даних без потреби.
- Впровадити поведінковий моніторинг хостів: оскільки ШІ-агенти виконують команди через стандартні інтерфейси (наприклад, bash або PowerShell), традиційні антивіруси на базі сигнатур можуть їх пропустити. Налаштуйте EDR/XDR системи на виявлення аномальних послідовностей команд (наприклад, швидке сканування мережі від імені процесу веб-застосунку).
- Ізолювати середовища розробки: платформи на кшталт Langflow мають функціонувати у строго ізольованих мережевих сегментах (VPC/DMZ) з обмеженим мережевим доступом до критичної продуктової інфраструктури та баз даних.
- Налаштувати захист баз даних: увімкнути детальний аудит доступу до баз даних, налаштувати автоматичне створення резервних копій (backups), які зберігаються в режимі «тільки для читання» (WORM — Write Once, Read Many) та ізольовані від основної мережі, щоб запобігти їх шифруванню чи видаленню.
