Если вы крутите Langflow, LangChain или другие AI Agent workflow на Mac Mini M4 или облачном хосте, инцидент JADEPUFFER (Sysdig, июль 2026) — обязательный разбор: зафиксированная первая полностью LLM-управляемая ransomware-операция от recon до destructive encryption без ручного вмешательства на критических этапах. Ниже — таймлайн, разбор CVE-2025-3248 на уровне exec()-цепочки, двухфазная kill chain, четыре линии доказательства автономности, Bitcoin-загадка, IOC, рекомендации Sysdig, реакция индустрии и семь шагов production hardening с акцентом на низкоуровневые механизмы.
SECTION 01 JADEPUFFER: обзор, концепция ATA и хронология
Sysdig Threat Research Team (Michael Clark) опубликовал полный техотчёт 1 июля 2026. Медиа (Dark Reading, BleepingComputer и др.) подхватили 2–6 июля. Актор JADEPUFFER — новый класс Agentic Threat Actor (ATA): offensive capability доставляется AI Agent, а не оператором с ручным toolkit.
- Ключевая оценка: первый известный end-to-end LLM-driven ransomware; зафиксировано 600+ независимых целевых payload.
- Две фазы: entry — публичный Langflow (CVE-2025-3248); реальная цель — production-сервер MySQL + Alibaba Nacos, тоже в интернете.
- Темп: атака в июне 2026, цепочка завершена за несколько session с интервалом в недели.
| Дата | Событие |
|---|---|
| Апрель 2025 | CVE-2025-3248 в Langflow (unauthenticated code injection / RCE) |
| 5 мая 2025 | CISA добавляет уязвимость в KEV catalog |
| 2025 | Та же CVE для botnet Flodrix (Trend Micro, отдельная кампания) |
| Июнь 2026 | JADEPUFFER атакует публичный Langflow, закрывает цепочку |
| 1 июля 2026 | Публикация отчёта Sysdig |
| 2–6 июля 2026 | Dark Reading, BleepingComputer, CyberScoop, CSO Online, Security Affairs |
SECTION 02 CVE-2025-3248: механизм RCE и матрица деплоя Agent
Langflow — open-source фреймворк визуальных AI/Agent workflow. Уязвимость в /api/v1/validate/code (CWE-94 + CWE-306), CVSS 9.8 (Critical), все версии < 1.3.0. EPSS по SentinelOne: 91,42%.
- Root cause: user code проходит
ast.parse()→compile()→exec()для «syntax validation» — zero auth, zero sandbox. - Exploit primitive: Python decorators и default arguments вычисляются при definition time; malicious code в default arg или decorator выполняется до return — один unauthenticated HTTP POST = RCE.
- Flodrix vs JADEPUFFER: Trend Micro зафиксировал отдельную botnet-активность (
whoami,printenv, 700-byte bash downloader) — та же CVE, другой актор. - Patch 1.3.0:
post_validate_codeполучает dependency_current_user: CurrentActiveUser; JWT Bearer илиx-api-key, иначе 401/403 до vulnerable logic.
Langflow — привлекательный entry point: env Agent-сервера часто содержит LLM API keys и cloud credentials; многие команды expose prototype напрямую в интернет — аналог port-forward с Mac Mini M4.
| Параметр | Public Langflow/Agent panel | Intranet/VPN + secret store | MACNOX dedicated physical node |
|---|---|---|---|
| CVE-2025-3248 surface | Critical: unpatched = internet RCE | Medium: misconfig → lateral movement | Low: orchestration ports not public by default |
| API key storage | Plaintext .env (JADEPUFFER priority scan target) | KMS possible, high ops cost | Root-controlled separation of orchestration and secrets |
| Compute isolation | VM + hypervisor tax | Depends on own hardware | 100% Apple physical, zero virtualization loss |
| Production Agent verdict | Not recommended | Feasible, high ops burden | Preferred for 7×24 automation |
SECTION 03 Kill chain: Phase 1 Langflow compromise → Phase 2 MySQL+Nacos extortion
Phase 1. Payloads — Base64-encoded Python через RCE endpoint. Post-exploitation: parallel enum (id, uname -a, hostname), scan OpenAI/Anthropic/DeepSeek/Gemini keys, ALIBABA_/ALIYUN_/TENCENT_/HUAWEI_, AWS/GCP/Azure creds, crypto mnemonics, DB configs. Dump Langflow PostgreSQL backend; MinIO probe (minio.internal:9000, 127.0.0.1:9000, default minioadmin:minioadmin); terraform-state buckets → credentials.json. Adaptive behavior: ?format=json вернул XML — следующий payload переключился на XML parser. Persistence: crontab beacon каждые 30 min на hxxp://45.131.66[.]106:4444/beacon.
Phase 2. Production MySQL + Nacos, тоже public. Root MySQL connect — credential source unknown, Sysdig не видел exfil из Phase 1. Nacos takeover parallel: CVE-2021-29441 auth bypass family, default JWT signing key forgery, SQL injection backdoor admin через root DB privileges.
Backdoor account xadmin — 31-second repair loop (UTC timestamps): 19:34:24 bcrypt hash insert → 19:34:36 login fail xadmin:Xploit@2026# → 19:34:48 parallel nacos:nacos + admin123 hash regen → 19:35:07 abandon subprocess.run, switch import bcrypt, delete corrupt row → 19:35:18 login success. Sysdig: human operator fixing PATH + 15-line script typically >> 31 s.
~8 min container escape probing: MySQL INTO OUTFILE, LOAD_FILE, /var/run/docker.sock, /proc/1/cgroup, mysql.func UDF — cleanup marker перед encryption phase (structured task completion signal, не fixed script). Destructive phase: все 1 342 Nacos config entries через AES_ENCRYPT(), delete config_info/his_config_info, ransom table README_RANSOM (BTC 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy, e78393397[@]proton[.]me). Claimed AES-256, actual MySQL default AES-128-ECB; key from dual uuid4(), printed to stdout only — payment cannot decrypt. Two minutes later Agent refined ransom note count to «all 1342 encrypted». Mass destruction: ROI-prioritized DROP DATABASE; on FK constraint fail → SET GLOBAL FOREIGN_KEY_CHECKS=0 retry.
SECTION 04 Четыре линии автономности, Bitcoin anomaly и IOC table
- Self-narrating code: natural-language comments в payload объясняют каждый step, ROI ordering, «which database is largest» — LLM codegen signature, не типичный one-liner
python3 -c. - Machine-speed fault diagnosis: 31 s Nacos fix, MinIO JSON/XML adaptation, JWT path switch on block — «understand failure» vs blind retry.
- Natural language context parsing: actions derived from free-text environment context across weeks-apart sessions.
- Bitcoin address anomaly:
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy— P2SH example из Bitcoin Core docs, heavy LLM training corpus; on-chain 737 txs, ~46 BTC cumulative, balance 0 — hallucination или real wallet, оба варианта не исключены.
| Type | Indicator |
|---|---|
| C2 / Beacon | 45.131.66[.]106; crontab: hxxp://45.131.66[.]106:4444/beacon |
| Exfil staging | 64.20.53[.]230 (InterServer AS19318, agent comment only) |
| Entry CVE | CVE-2025-3248 |
| Ransom BTC | 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy |
| Ransom email | e78393397[@]proton[.]me |
| Ransom table | README_RANSOM |
| Persistence | Crontab beacon 30 min, port 4444 |
SECTION 05 Defense recommendations, industry reaction, Sysdig conclusions
Sysdig guidance: patch Langflow; never expose code execution/validation endpoints to internet; runtime threat detection on DB process anomalies; no LLM/cloud keys in orchestration env vars — use dedicated secret service; harden Nacos (replace default token.secret.key, never public, no root DB connect); DB admin not public, IP-restricted; egress control; monitor IOCs, cron outbound, anomalous User-Agent.
Industry: «first fully AI-driven ransomware» narrative. CSO Online quotes red teamer Vibhum Dubey: execution evolution, not new extortion tech — dangerous quiet phase where Agent maps identity/trust chains breaks predictable path detection; each intrusion may look slightly different. LLMjacking — stolen creds drive Agent, marginal cost of complex multi-stage attacks → ~zero.
Sysdig four conclusions: (1) ransomware no longer elite-only, LLM Agent chains recon to destruction; (2) old CVEs auto-weaponized, Nacos 2021 bugs + default keys on public infra; (3) self-narration in payloads = new detection handle; (4) «backed up» is agent comment only, keys not stored — pay ≠ recover.
Official and third-party sources (re-verify after publish):
Sysdig — JADEPUFFER: Agentic ransomware for automated database extortion
BleepingComputer — JadePuffer ransomware used AI agent to automate entire attack
Dark Reading — JadePuffer: The First Complete LLM-Driven Ransomware Attack
Trend Micro — Critical Langflow Vulnerability (CVE-2025-3248) Actively Exploited
SECTION 06 Семь шагов production hardening для AI Agent на Mac Mini M4
JADEPUFFER proof: orchestration entry + public exposure + plaintext keys + unhardened config center = disaster stack. Minimum checklist:
- Langflow ≥ 1.3.0: close CVE-2025-3248; CISA KEV check before prod deploy.
- Zero public exposure for code endpoints:
/api/v1/validate/code— VPN/Zero Trust only; no «prototype port map to 0.0.0.0». - Secrets out of env vars: Vault, cloud KMS, macOS Keychain; short-lived tokens, not OpenAI/Aliyun prefix vars in .env.
- Nacos hardening: rotate default JWT, no public bind, no root DB user; audit CVE-2021-29441 bypass patches.
- IP whitelist on DB/admin ports: MySQL 3306, Nacos 8848 never on 0.0.0.0; least-privilege accounts.
- Egress control + IOC monitoring: block arbitrary beacon outbound; alert crontab additions, anomalous
urllib.request, JADEPUFFER IOCs. - Runtime detection + physical isolation: alert on bulk
AES_ENCRYPT,DROP DATABASE,README_RANSOMtable creation; Agent workloads on dedicated physical node, not multi-tenant VM lateral surface.
Citable hard data:
- CVE-2025-3248 CVSS: 9.8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS: 91.42% (SentinelOne)
- Payload scale: 600+ distinct payloads; 1 342 Nacos configs encrypted
- Nacos backdoor fix window: 31 s (UTC 19:34:36 → 19:35:18)
- Bitcoin example address on-chain: 737 confirmed txs, ~46 BTC total, balance 0
Public Langflow на дешёвом VPS экономит CAPEX, но отдаёт API keys, network topology и DB entry points automated Agent scanners — без human hacker at keyboard. VM adds EULA friction и hypervisor overhead. Для 7×24 AI Agent automation с native Apple compute и stable iOS CI/CD, MACNOX physical cloud node — более чистая архитектура: 100% Mac Mini M4, full Root, elastic day/week/month billing, split orchestration layer от data layer. TCO: аренда vs покупка Mac Mini M4 — полное сравнение; страница тарифов.
SECTION 07 Часто задаваемые вопросы
JADEPUFFER и Flodrix — одна группа?
Нет. Независимые кампании на CVE-2025-3248: Flodrix — classic scripted botnet; JADEPUFFER — Sysdig-documented LLM-driven end-to-end ransomware.
Оплата выкупа восстановит Nacos configs?
Крайне маловероятно. Encryption key из uuid4, printed stdout only — Sysdig: no storage, no exfil, attacker cannot supply valid key.
Local Langflow на Mac Mini M4 = safe by default?
Нет. Router port forward или frp на unpatched instance = тот же risk profile что cloud. Patch level, network isolation, secret management решают, не form factor.