如果你是一名在 Mac Mini M4 或云主机上部署 Langflow、LangChain 等 AI Agent 工作流的工程师或安全负责人,2026 年 7 月 Sysdig 披露的 JADEPUFFER 事件应当引起警觉:这是目前已知第一例端到端、完全由大语言模型驱动的完整勒索操作——从踩点侦察、凭证窃取、横向移动到破坏性加密,全程无人类在关键节点手动介入。本文基于 Sysdig 威胁研究团队(TRT)一手报告,完整覆盖事件概述与时间线、CVE-2025-3248 技术分析、双阶段攻击链还原、四条自主性证据、比特币地址悬案、IOC 汇总、官方防御建议、行业反应与 Sysdig 结论,并给出可在生产环境落地的七步加固清单。
SECTION 01 JADEPUFFER 是什么?事件概述、ATA 新概念与时间线
云安全公司 Sysdig 威胁研究团队(TRT,报告作者 Michael Clark)于 2026 年 7 月 1 日发布完整技术报告(部分媒体 7 月 2–6 日跟进,公众认知节点多为 7 月 6 日)。攻击者代号 JADEPUFFER(Sysdig 官方全大写命名),被定义为全新攻击者类型 Agentic Threat Actor(ATA,智能体威胁行为者)——即攻击能力由 AI Agent 交付,而非人工驱动的工具集。
- 核心定性:Sysdig 评估这是目前已知第一例「端到端、完全由大语言模型驱动」的完整勒索操作,压缩时间窗口内捕获 超过 600 条独立、有明确目的的 payload。
- 两阶段目标:入口为一台公网暴露的 Langflow 实例(经 CVE-2025-3248 拿下);真正勒索对象为另一台公网暴露、运行 MySQL + 阿里巴巴 Nacos 配置中心的生产服务器。
- 攻击节奏:2026 年 6 月(具体日未披露)发起攻击,完整攻击链在数周内分多个会话(sessions weeks apart)执行完毕。
| 时间 | 事件 |
|---|---|
| 2025 年 4 月 | Langflow 曝出 CVE-2025-3248(未鉴权代码注入/RCE) |
| 2025 年 5 月 5 日 | CISA 将该漏洞列入「已知被利用漏洞」(KEV)目录 |
| 2025 年 | 同一漏洞被用于投递 Flodrix 僵尸网络(Trend Micro 独立披露,与 JADEPUFFER 无关) |
| 2026 年 6 月 | JADEPUFFER 对公网 Langflow 发起攻击,多会话完成全链 |
| 2026 年 7 月 1 日 | Sysdig 发布完整技术报告,首次公开披露 |
| 2026 年 7 月 2–6 日 | Dark Reading、BleepingComputer、CyberScoop、CSO Online、Security Affairs 等跟进报道 |
SECTION 02 CVE-2025-3248:Langflow 未鉴权 RCE 漏洞完整技术分析
Langflow 是开源、可视化拖拽式 AI 应用/Agent 工作流构建框架。漏洞位于 /api/v1/validate/code 接口,类型为 CWE-94(代码注入)+ CWE-306(关键功能缺失身份验证),CVSS 9.8(Critical),影响 1.3.0 之前所有版本。SentinelOne 数据显示 EPSS 被利用概率达 91.42%。
- 成因:接口将用户提交的代码经
ast.parse()→compile()→exec()执行以「校验语法」,完全没有身份认证与沙箱隔离。 - 利用技巧:Python 装饰器与函数默认参数在「定义」时即被求值。攻击者把恶意代码写入默认参数或装饰器,Langflow 做合法性校验时恶意代码已在服务器执行——无需登录,一个 HTTP POST 即可 RCE。
- 与 Flodrix 区分:Trend Micro 记录的 Flodrix 僵尸网络投递(
whoami、printenv、cat /root/.bash_history等侦察后下载 700 字节 Bash 下载器)是另一起独立活动,同属 CVE-2025-3248 武器化,说明该漏洞长期被公网扫描利用。 - 补丁:Langflow 1.3.0 为
post_validate_code新增_current_user: CurrentActiveUser依赖注入;校验 JWT Bearer 或x-api-key,失败直接 401/403,请求不会到达漏洞逻辑。
Sysdig 指出 Langflow 成为「有吸引力入口点」的原因:AI Agent 服务器环境变量里常存放大模型 API Key 与云凭证,且很多团队为快速原型仓促公网暴露、缺乏访问控制——这与在 Mac Mini M4 上本地跑 Agent 后随手映射端口的场景高度相似。
| 维度 | 公网暴露 Langflow/Agent 面板 | 内网/VPN + 密钥托管 | MACNOX 独享物理节点 |
|---|---|---|---|
| CVE-2025-3248 风险面 | 极高:未打补丁即全网可 RCE | 中:内网误配仍可能被横向利用 | 低:默认非公网暴露编排端口 |
| API Key 存放 | 常明文写入 .env(JADEPUFFER 首要扫描目标) | 可用 KMS,但运维复杂度高 | Root 权限自管密钥,与编排进程隔离部署 |
| 算力与隔离 | 取决于底层 VM,常有 Hypervisor 损耗 | 取决于自建硬件 | 100% 苹果原装物理机,零虚拟化损耗 |
| 生产 Agent 推荐度 | 不推荐 | 可行但运维成本高 | 7×24 Agent 自动化优选 |
SECTION 03 完整攻击链还原:Phase 1 Langflow 攻陷 → Phase 2 MySQL+Nacos 勒索
Phase 1:拿下 Langflow 主机。全部 payload 以 Base64 编码 Python 经 RCE 端点投递。拿到权限后 LLM 并行执行 id、uname -a、hostname 枚举,并扫描 OpenAI、Anthropic、DeepSeek、Gemini API Key,以及 ALIBABA_、ALIYUN_、TENCENT_、HUAWEI_ 与 AWS/GCP/Azure 云凭证、加密货币助记词、数据库配置。随后导出 Langflow 自身 PostgreSQL 后端(窃取凭证与用户记录,审阅后删除暂存文件),扫描内网与默认凭证,并探测 MinIO(minio.internal:9000、127.0.0.1:9000,默认 minioadmin:minioadmin),枚举含 terraform-state 的 Bucket 并定向提取 credentials.json。自适应细节:首次请求带 ?format=json 却收到 XML,下一条 payload 立即改用 XML 解析器重试。持久化:crontab 每 30 分钟信标外联 hxxp://45.131.66[.]106:4444/beacon。
Phase 2:攻破 MySQL + Nacos 生产服务器。真正目标同样公网暴露。Agent 以 root 凭证直连 MySQL——凭证来源不明,Sysdig 未观察到从受害者环境窃取,属少数可能由人类预先准备的环节。Nacos 接管采用多向量并行:CVE-2021-29441 鉴权绕过族、公开默认 JWT 签名密钥伪造 Token、借 root 数据库权限向后端库注入后门管理员。
后门账号 xadmin 的 31 秒修复闭环(UTC 时间戳精确到秒):19:34:24 插入 bcrypt 哈希 → 19:34:36 用 xadmin:Xploit@2026# 登录失败 → 19:34:48 并行测试 nacos:nacos 与重生成 admin123 哈希 → 19:35:07 放弃 subprocess.run 改 import bcrypt,删除损坏记录重建 → 19:35:18 登录成功。Sysdig 指出人类操作员定位 PATH 问题并写出 15 行修复脚本通常远超 31 秒。
随后约 8 分钟容器逃逸探测:经 MySQL INTO OUTFILE、LOAD_FILE 测试写读、/var/run/docker.sock、/proc/1/cgroup、/etc/hostname、mysql.func UDF 等,并在进入勒索前写入 cleanup 完成标记——Sysdig 认为这更像 Agent 结构化任务完成信号,而非固定脚本行为。
破坏性加密:将全部 1,342 条 Nacos 配置项用 MySQL AES_ENCRYPT() 加密,删除 config_info 与 his_config_info,创建勒索表 README_RANSOM(比特币 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy,联系 e78393397[@]proton[.]me)。勒索信声称 AES-256,但 MySQL 默认实为 AES-128-ECB;加密密钥由双 uuid4() 生成、仅打印到 stdout、从未存储或外传——即便付款攻击者也无法解密,数据实质性永久丢失。两分钟后 Agent 将勒索信数字精修为「全部 1342 项已加密」。大规模破坏阶段按 ROI 优先 DROP DATABASE,注释自称已备份至 64.20.53[.]230(InterServer,Sysdig 无独立证据证实);遇外键约束失败时自动 SET GLOBAL FOREIGN_KEY_CHECKS=0 后重试。
SECTION 04 四条「自主性」证据线、比特币地址悬案与 IOC 汇总
Sysdig 用四条独立证据支撑「LLM 驱动」判断:
- 自我叙事的代码:payload 内大量自然语言注释解释每一步「为什么」,含 ROI 排序与「哪个数据库最大」——人类一次性
python3 -c通常不写如此详细注释,LLM 代码生成默认会写。 - 机器速度的故障诊断与修正:Nacos 后门 31 秒修复、MinIO JSON/XML 自适应、JWT 路径遇阻即切换,均体现「理解失败原因」而非无脑重试。
- 对自然语言上下文的理解:解析目标环境自由文本并采取「只有读懂才会做」的动作,相隔数周会话中反复出现。
- 比特币地址悬案:地址
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy是 Bitcoin Core 文档中反复使用的 P2SH 示例地址,大量存在于 LLM 训练语料;链上确有 737 笔交易、累计约 46 BTC、余额为零。可能是 LLM「幻觉」生成,也可能是攻击者刻意配置的真实钱包——两种可能均无法排除,体现 AI 自主性给溯源带来的新不确定性。
| 类型 | 指标 |
|---|---|
| C2 / 信标 | 45.131.66[.]106;crontab:hxxp://45.131.66[.]106:4444/beacon |
| 数据暂存/外泄 | 64.20.53[.]230(AS19318 InterServer,仅出现在 Agent 自述注释) |
| 入口漏洞 | CVE-2025-3248(Langflow 未鉴权 RCE) |
| 勒索比特币 | 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy |
| 勒索邮箱 | e78393397[@]proton[.]me(威胁情报库无先例命中) |
| 勒索表名 | README_RANSOM(与 WARNING、RECOVER_YOUR_DATA 等惯用表名均不匹配) |
| 持久化 | crontab 每 30 分钟向 C2 4444 端口信标外联 |
SECTION 05 官方防御建议、行业反应与 Sysdig 四点结论
Sysdig 防御建议(整理):将 Langflow 升级至修复 CVE-2025-3248 的版本,不要把代码执行/校验类端点暴露在公网;使用运行时威胁检测识别数据库进程恶意行为;不要在 AI 编排服务器环境变量存放大模型 API Key 或云凭证,应托管至专用密钥服务;加固 Nacos——更换默认 token.secret.key、升级强制自定义密钥版本、永不公网暴露 Nacos、禁止 root 连接后端库;数据库管理员账号不暴露公网并限制来源 IP;实施出站流量控制(egress control);监控上述 IOC、计划任务外联与异常 User-Agent。
行业反应:BleepingComputer、Dark Reading、CyberScoop、Security Affairs 等普遍称其为「首例完全由 AI 驱动的勒索攻击」,强调 ATA 时代到来。CSO Online 采访红队专家 Vibhum Dubey:他更倾向视为「执行方式演进」而非全新勒索技术——真正值得担心的是加密前「安静期」里 Agent 摸清身份体系与信任链的自适应能力,会令传统可预测路径检测失效,且每次入侵表现形式可能略有不同。多家媒体还提到 LLMjacking:若攻击者靠窃取凭证驱动 Agent,复杂多阶段攻击的边际成本趋近于零。
Sysdig 四点结论:(1)勒索软件不再只是高技能者手艺,LLM Agent 可串联侦察到破坏,操作者无需深厚专业知识;(2)老漏洞正被自动化武器化,Nacos 2021 年漏洞与未更换默认密钥的公网基础设施成为下游目标,Agent 让「遍历历史漏洞库」成本近乎为零;(3)LLM payload 中的「自我叙事」为防守方提供新的检测抓手;(4)「已备份」只是 Agent 代码注释自述,加密密钥未存储意味着付款亦无法恢复。
事件相关官方与第三方参考来源(发版后请再次打开链接核对):
Sysdig — JADEPUFFER: Agentic ransomware for automated database extortion(原始技术报告)
BleepingComputer — JadePuffer ransomware used AI agent to automate entire attack
Dark Reading — JadePuffer: The First Complete LLM-Driven Ransomware Attack
Trend Micro — Critical Langflow Vulnerability (CVE-2025-3248) Actively Exploited
SECTION 06 在 Mac Mini M4 上部署 AI Agent:七步生产加固清单
JADEPUFFER 证明:Agent 编排入口 + 公网暴露 + 明文密钥 + 未加固配置中心 = 灾难组合。在 Mac Mini M4 或云端物理节点跑 Langflow/LangChain 时,建议至少落实以下步骤:
- 立即升级 Langflow 至 1.3.0+:消除 CVE-2025-3248;核对 CISA KEV 列表,未修复版本不得上线。
- 编排与校验端点零公网暴露:
/api/v1/validate/code等执行类接口仅允许 VPN/零信任隧道访问;禁止像 JADEPUFFER 受害者那样「原型验证直接映射公网」。 - API Key 与云凭证出环境变量:使用 Vault、云厂商 KMS 或 macOS Keychain;编排进程通过短期令牌拉取,杜绝 OpenAI/阿里云前缀变量躺在 .env。
- Nacos/配置中心加固:更换默认 JWT 密钥、禁公网、数据库连接不用 root;定期审计 CVE-2021-29441 相关绕过补丁。
- 数据库与管理端口来源 IP 白名单:MySQL 3306、Nacos 8848 等永不直接对 0.0.0.0 开放;强唯一凭证 + 最小权限账号。
- 出站流量控制与 IOC 监控:限制被攻陷主机任意信标外联;告警 crontab 新增、异常
urllib.request外连及 JADEPUFFER IOC。 - 运行时检测与隔离部署:对数据库进程异常 SQL(
AES_ENCRYPT批量、DROP DATABASE、README_RANSOM建表)启用告警;Agent 工作负载部署在独享物理节点而非多租户 VM,降低横向移动面。
可引用硬核数据:
- CVE-2025-3248 CVSS:9.8(Critical),向量 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS 被利用概率:91.42%(SentinelOne)
- JADEPUFFER payload 规模:600+ 条独立 payload;1,342 条 Nacos 配置项被加密
- Nacos 后门修复耗时:从登录失败到成功共 31 秒(UTC 19:34:36 → 19:35:18)
- 比特币示例地址链上数据:737 笔确认交易,累计约 46 BTC,当前余额 0
在笔记本或廉价 VPS 上公网裸奔 Langflow,看似省成本,实则把 API Key、内网拓扑与数据库入口一并交给自动化 Agent 扫描器——JADEPUFFER 已证明这类攻击不需要人类黑客坐镇。虚拟机方案还有 EULA 与性能损耗问题。对于需要零损耗原生算力、稳定 iOS CI/CD 与 AI Agent 7×24 自动化的生产环境,MACNOX 的云端物理节点通常是更优解:100% 苹果原装 Mac Mini M4、完整 Root 权限、按天/周/月弹性下单、无 Hypervisor 损耗,可把 Agent 编排层与生产数据层拆分到隔离物理机。可参考Mac Mini M4 租 vs 买费用对比评估投入产出,前往定价页查看方案。
SECTION 07 常见问题 FAQ
JADEPUFFER 和 Flodrix 僵尸网络是同一伙人吗?
不是。两者独立利用 CVE-2025-3248:Flodrix 是传统脚本化僵尸网络投递;JADEPUFFER 才是 Sysdig 披露的 LLM 驱动端到端勒索,共同说明该漏洞长期被武器化。
受害者付款能拿回 Nacos 配置吗?
极可能不能。加密密钥由 uuid4 随机生成且仅打印到 stdout、未存储或外传,Sysdig 评估即便付款攻击者也无法提供有效密钥。
在 Mac Mini M4 本地跑 Langflow 是否绝对安全?
本地不等于安全。若通过路由器端口转发或 frp 暴露到公网且未打补丁,风险与云主机相同。关键是补丁、网络隔离与密钥托管,而非硬件形态本身。