若你負責在 Mac Mini M4 或雲端主機上部署 Langflow、LangChain 等 AI Agent 工作流,2026 年 7 月 Sysdig 揭露的 JADEPUFFER 事件值得高度警惕:這是目前已知第一例端到端、完全由大型語言模型驅動的完整勒索操作——從踩點偵察、憑證竊取、橫向移動到破壞性加密,關鍵節點均無人類手動介入。本文依據 Sysdig 威脅研究團隊(TRT)一手報告,完整涵蓋事件概述與時間軸、CVE-2025-3248 技術分析、雙階段攻擊鏈還原、四條自主性證據、比特幣位址懸案、IOC 彙總、官方防禦建議、產業反應與 Sysdig 結論,並提供可在生產環境落地的七步加固清單。
SECTION 01 JADEPUFFER 是什麼?事件概述、ATA 新概念與時間軸
雲端安全公司 Sysdig 威脅研究團隊(TRT,報告作者 Michael Clark)於 2026 年 7 月 1 日發布完整技術報告(部分媒體 7 月 2–6 日跟進,公眾認知節點多為 7 月 6 日)。攻擊者代號 JADEPUFFER(Sysdig 官方全大寫命名),被定義為全新攻擊者類型 Agentic Threat Actor(ATA,智慧體威脅行為者)——即攻擊能力由 AI Agent 交付,而非人工驅動的工具集。
- 核心定性:Sysdig 評估這是目前已知第一例「端到端、完全由大型語言模型驅動」的完整勒索操作,壓縮時間視窗內擷取 超過 600 條獨立、有明確目的的 payload。
- 兩階段目標:入口為一台公網暴露的 Langflow 實例(經 CVE-2025-3248 拿下);真正勒索對象為另一台公網暴露、執行 MySQL + 阿里巴巴 Nacos 設定中心的生產伺服器。
- 攻擊節奏:2026 年 6 月(具體日期未揭露)發起攻擊,完整攻擊鏈在數週內分多個工作階段(sessions weeks apart)執行完畢。
| 時間 | 事件 |
|---|---|
| 2025 年 4 月 | Langflow 曝出 CVE-2025-3248(未鑑權程式碼注入/RCE) |
| 2025 年 5 月 5 日 | CISA 將該漏洞列入「已知被利用漏洞」(KEV)目錄 |
| 2025 年 | 同一漏洞被用於投遞 Flodrix 殭屍網路(Trend Micro 獨立揭露,與 JADEPUFFER 無關) |
| 2026 年 6 月 | JADEPUFFER 對公網 Langflow 發起攻擊,多工作階段完成全鏈 |
| 2026 年 7 月 1 日 | Sysdig 發布完整技術報告,首次公開揭露 |
| 2026 年 7 月 2–6 日 | Dark Reading、BleepingComputer、CyberScoop、CSO Online、Security Affairs 等跟進報導 |
SECTION 02 CVE-2025-3248:Langflow 未鑑權 RCE 漏洞完整技術分析
Langflow 是開源、視覺化拖曳式 AI 應用/Agent 工作流建構框架。漏洞位於 /api/v1/validate/code 介面,類型為 CWE-94(程式碼注入)+ CWE-306(關鍵功能缺失身分驗證),CVSS 9.8(Critical),影響 1.3.0 之前所有版本。SentinelOne 資料顯示 EPSS 被利用機率達 91.42%。
- 成因:介面將使用者提交的程式碼經
ast.parse()→compile()→exec()執行以「驗證語法」,完全沒有身分驗證與沙箱隔離。 - 利用技巧:Python 裝飾器與函式預設參數在「定義」時即被求值。攻擊者把惡意程式碼寫入預設參數或裝飾器,Langflow 做合法性驗證時惡意程式碼已在伺服器執行——無需登入,一個 HTTP POST 即可 RCE。
- 與 Flodrix 區分:Trend Micro 記錄的 Flodrix 殭屍網路投遞(
whoami、printenv、cat /root/.bash_history等偵察後下載 700 位元組 Bash 下載器)是另一起獨立活動,同屬 CVE-2025-3248 武器化,說明該漏洞長期被公網掃描利用。 - 修補:Langflow 1.3.0 為
post_validate_code新增_current_user: CurrentActiveUser相依性注入;驗證 JWT Bearer 或x-api-key,失敗直接 401/403,請求不會到達漏洞邏輯。
Sysdig 指出 Langflow 成為「有吸引力入口點」的原因:AI Agent 伺服器環境變數裡常存放大型模型 API Key 與雲端憑證,且許多團隊為快速原型倉促公網暴露、缺乏存取控制——這與在 Mac Mini M4 上本機跑 Agent 後隨手對應埠的場景高度相似。
| 維度 | 公網暴露 Langflow/Agent 面板 | 內網/VPN + 金鑰託管 | MACNOX 獨享實體節點 |
|---|---|---|---|
| CVE-2025-3248 風險面 | 極高:未修補即全網可 RCE | 中:內網誤設仍可能被橫向利用 | 低:預設非公網暴露編排埠 |
| API Key 存放 | 常明文寫入 .env(JADEPUFFER 首要掃描目標) | 可用 KMS,但維運複雜度高 | Root 權限自管金鑰,與編排程序隔離部署 |
| 算力與隔離 | 取決於底層 VM,常有 Hypervisor 損耗 | 取決於自建硬體 | 100% 蘋果原裝實體機,零虛擬化損耗 |
| 生產 Agent 推薦度 | 不推薦 | 可行但維運成本高 | 7×24 Agent 自動化優選 |
SECTION 03 完整攻擊鏈還原:Phase 1 Langflow 攻陷 → Phase 2 MySQL+Nacos 勒索
Phase 1:拿下 Langflow 主機。全部 payload 以 Base64 編碼 Python 經 RCE 端點投遞。取得權限後 LLM 並行執行 id、uname -a、hostname 列舉,並掃描 OpenAI、Anthropic、DeepSeek、Gemini API Key,以及 ALIBABA_、ALIYUN_、TENCENT_、HUAWEI_ 與 AWS/GCP/Azure 雲端憑證、加密貨幣助記詞、資料庫設定。隨後匯出 Langflow 自身 PostgreSQL 後端(竊取憑證與使用者記錄,審閱後刪除暫存檔),掃描內網與預設憑證,並探測 MinIO(minio.internal:9000、127.0.0.1:9000,預設 minioadmin:minioadmin),列舉含 terraform-state 的 Bucket 並定向擷取 credentials.json。自適應細節:首次請求帶 ?format=json 卻收到 XML,下一條 payload 立即改用 XML 解析器重試。持久化:crontab 每 30 分鐘信標外聯 hxxp://45.131.66[.]106:4444/beacon。
Phase 2:攻破 MySQL + Nacos 生產伺服器。真正目標同樣公網暴露。Agent 以 root 憑證直連 MySQL——憑證來源不明,Sysdig 未觀察到從受害者環境竊取,屬少數可能由人類預先準備的環節。Nacos 接管採多向量並行:CVE-2021-29441 鑑權繞過族、公開預設 JWT 簽章金鑰偽造 Token、借 root 資料庫權限向後端庫注入後門管理員。
後門帳號 xadmin 的 31 秒修復閉環(UTC 時間戳精確到秒):19:34:24 插入 bcrypt 雜湊 → 19:34:36 用 xadmin:Xploit@2026# 登入失敗 → 19:34:48 並行測試 nacos:nacos 與重產生 admin123 雜湊 → 19:35:07 放棄 subprocess.run 改 import bcrypt,刪除損壞記錄重建 → 19:35:18 登入成功。Sysdig 指出人類操作員定位 PATH 問題並寫出 15 行修復腳本通常遠超 31 秒。
隨後約 8 分鐘容器逃逸探測:經 MySQL INTO OUTFILE、LOAD_FILE 測試讀寫、/var/run/docker.sock、/proc/1/cgroup、/etc/hostname、mysql.func UDF 等,並在進入勒索前寫入 cleanup 完成標記——Sysdig 認為這更像 Agent 結構化任務完成訊號,而非固定腳本行為。
破壞性加密:將全部 1,342 條 Nacos 設定項用 MySQL AES_ENCRYPT() 加密,刪除 config_info 與 his_config_info,建立勒索表 README_RANSOM(比特幣 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy,聯絡 e78393397[@]proton[.]me)。勒索信聲稱 AES-256,但 MySQL 預設實為 AES-128-ECB;加密金鑰由雙 uuid4() 產生、僅列印到 stdout、從未儲存或外傳——即便付款攻擊者也無法解密,資料實質性永久遺失。兩分鐘後 Agent 將勒索信數字精修為「全部 1342 項已加密」。大規模破壞階段按 ROI 優先 DROP DATABASE,註解自稱已備份至 64.20.53[.]230(InterServer,Sysdig 無獨立證據證實);遇外鍵約束失敗時自動 SET GLOBAL FOREIGN_KEY_CHECKS=0 後重試。
SECTION 04 四條「自主性」證據線、比特幣位址懸案與 IOC 彙總
Sysdig 以四條獨立證據支撐「LLM 驅動」判斷:
- 自我敘事的程式碼:payload 內大量自然語言註解解釋每一步「為什麼」,含 ROI 排序與「哪個資料庫最大」——人類一次性
python3 -c通常不寫如此詳細註解,LLM 程式碼產生預設會寫。 - 機器速度的故障診斷與修正:Nacos 後門 31 秒修復、MinIO JSON/XML 自適應、JWT 路徑遇阻即切換,均體現「理解失敗原因」而非無腦重試。
- 對自然語言上下文的理解:解析目標環境自由文字並採取「只有讀懂才會做」的動作,相隔數週工作階段中反覆出現。
- 比特幣位址懸案:位址
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy是 Bitcoin Core 文件中反覆使用的 P2SH 範例位址,大量存在於 LLM 訓練語料;鏈上確有 737 筆交易、累計約 46 BTC、餘額為零。可能是 LLM「幻覺」產生,也可能是攻擊者刻意設定的真實錢包——兩種可能均無法排除,體現 AI 自主性給溯源帶來的新不確定性。
| 類型 | 指標 |
|---|---|
| C2 / 信標 | 45.131.66[.]106;crontab:hxxp://45.131.66[.]106:4444/beacon |
| 資料暫存/外洩 | 64.20.53[.]230(AS19318 InterServer,僅出現在 Agent 自述註解) |
| 入口漏洞 | CVE-2025-3248(Langflow 未鑑權 RCE) |
| 勒索比特幣 | 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy |
| 勒索信箱 | e78393397[@]proton[.]me(威脅情報庫無先例命中) |
| 勒索表名 | README_RANSOM(與 WARNING、RECOVER_YOUR_DATA 等慣用表名均不匹配) |
| 持久化 | crontab 每 30 分鐘向 C2 4444 埠信標外聯 |
SECTION 05 官方防禦建議、產業反應與 Sysdig 四點結論
Sysdig 防禦建議(整理):將 Langflow 升級至修復 CVE-2025-3248 的版本,不要把程式碼執行/驗證類端點暴露在公網;使用執行階段威脅偵測識別資料庫程序惡意行為;不要在 AI 編排伺服器環境變數存放大型模型 API Key 或雲端憑證,應託管至專用金鑰服務;加固 Nacos——更換預設 token.secret.key、升級強制自訂金鑰版本、永不公網暴露 Nacos、禁止 root 連線後端庫;資料庫管理員帳號不暴露公網並限制來源 IP;實施出站流量控制(egress control);監控上述 IOC、排程任務外聯與異常 User-Agent。
產業反應:BleepingComputer、Dark Reading、CyberScoop、Security Affairs 等普遍稱其為「首例完全由 AI 驅動的勒索攻擊」,強調 ATA 時代到來。CSO Online 採訪紅隊專家 Vibhum Dubey:他更傾向視為「執行方式演進」而非全新勒索技術——真正值得擔心的是加密前「安靜期」裡 Agent 摸清身分體系與信任鏈的自適應能力,會令傳統可預測路徑偵測失效,且每次入侵表現形式可能略有不同。多家媒體還提到 LLMjacking:若攻擊者靠竊取憑證驅動 Agent,複雜多階段攻擊的邊際成本趨近於零。
Sysdig 四點結論:(1)勒索軟體不再只是高技能者手藝,LLM Agent 可串聯偵察到破壞,操作者無需深厚專業知識;(2)舊漏洞正被自動化武器化,Nacos 2021 年漏洞與未更換預設金鑰的公網基礎設施成為下游目標,Agent 讓「遍歷歷史漏洞庫」成本近乎為零;(3)LLM payload 中的「自我敘事」為防守方提供新的偵測抓手;(4)「已備份」只是 Agent 程式碼註解自述,加密金鑰未儲存意味著付款亦無法恢復。
事件相關官方與第三方參考來源(發版後請再次開啟連結核對):
Sysdig — JADEPUFFER: Agentic ransomware for automated database extortion(原始技術報告)
BleepingComputer — JadePuffer ransomware used AI agent to automate entire attack
Dark Reading — JadePuffer: The First Complete LLM-Driven Ransomware Attack
Trend Micro — Critical Langflow Vulnerability (CVE-2025-3248) Actively Exploited
SECTION 06 在 Mac Mini M4 上部署 AI Agent:七步生產加固清單
JADEPUFFER 證明:Agent 編排入口 + 公網暴露 + 明文金鑰 + 未加固設定中心 = 災難組合。在 Mac Mini M4 或雲端實體節點跑 Langflow/LangChain 時,建議至少落實以下步驟:
- 立即升級 Langflow 至 1.3.0+:消除 CVE-2025-3248;核對 CISA KEV 清單,未修復版本不得上線。
- 編排與驗證端點零公網暴露:
/api/v1/validate/code等執行類介面僅允許 VPN/零信任通道存取;禁止像 JADEPUFFER 受害者那樣「原型驗證直接對應公網」。 - API Key 與雲端憑證移出環境變數:使用 Vault、雲端廠商 KMS 或 macOS Keychain;編排程序透過短期權杖拉取,杜絕 OpenAI/阿里雲前綴變數躺在 .env。
- Nacos/設定中心加固:更換預設 JWT 金鑰、禁公網、資料庫連線不用 root;定期稽核 CVE-2021-29441 相關繞過修補。
- 資料庫與管理埠來源 IP 白名單:MySQL 3306、Nacos 8848 等永不直接對 0.0.0.0 開放;強唯一憑證 + 最小權限帳號。
- 出站流量控制與 IOC 監控:限制遭攻陷主機任意信標外聯;告警 crontab 新增、異常
urllib.request外連及 JADEPUFFER IOC。 - 執行階段偵測與隔離部署:對資料庫程序異常 SQL(
AES_ENCRYPT批次、DROP DATABASE、README_RANSOM建表)啟用告警;Agent 工作負載部署在獨享實體節點而非多租戶 VM,降低橫向移動面。
可引用硬核資料:
- CVE-2025-3248 CVSS:9.8(Critical),向量 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS 被利用機率:91.42%(SentinelOne)
- JADEPUFFER payload 規模:600+ 條獨立 payload;1,342 條 Nacos 設定項被加密
- Nacos 後門修復耗時:從登入失敗到成功共 31 秒(UTC 19:34:36 → 19:35:18)
- 比特幣範例位址鏈上資料:737 筆確認交易,累計約 46 BTC,目前餘額 0
在筆電或廉價 VPS 上公網裸奔 Langflow,看似省成本,實則把 API Key、內網拓撲與資料庫入口一併交給自動化 Agent 掃描器——JADEPUFFER 已證明這類攻擊不需要人類駭客坐鎮。虛擬機方案還有 EULA 與效能損耗問題。對於需要零損耗原生算力、穩定 iOS CI/CD 與 AI Agent 7×24 自動化的生產環境,MACNOX 的雲端實體節點通常是更優解:100% 蘋果原裝 Mac Mini M4、完整 Root 權限、按天/週/月彈性下單、無 Hypervisor 損耗,可把 Agent 編排層與生產資料層拆分到隔離實體機。可參考Mac Mini M4 租 vs 買費用對比評估投入產出,前往定價頁查看方案。
SECTION 07 常見問題 FAQ
JADEPUFFER 和 Flodrix 殭屍網路是同一夥人嗎?
不是。兩者獨立利用 CVE-2025-3248:Flodrix 是傳統腳本化殭屍網路投遞;JADEPUFFER 才是 Sysdig 揭露的 LLM 驅動端到端勒索,共同說明該漏洞長期被武器化。
受害者付款能拿回 Nacos 設定嗎?
極可能不能。加密金鑰由 uuid4 隨機產生且僅列印到 stdout、未儲存或外傳,Sysdig 評估即便付款攻擊者也無法提供有效金鑰。
在 Mac Mini M4 本機跑 Langflow 是否絕對安全?
本機不等於安全。若透過路由器埠轉發或 frp 暴露到公網且未修補,風險與雲端主機相同。關鍵是修補、網路隔離與金鑰託管,而非硬體形態本身。