Umělá inteligence jako samostatný útočník: Agent AI převzal kontrolu nad firemní databází a zničil ji

7.7.2026 | Autor: Top privacy
5

Společnost Sysdig zdokumentovala JADEPUFFER — první útok ransomwarem provedený plně autonomním agentem s umělou inteligencí, který se sám vkradl do systému, ukradl data a zničil databázi.

Umělá inteligence jako samostatný útočník: Agent AI převzal kontrolu nad firemní databází a zničil ji

Výzkumníci ze Sysdig Threat Research Team (TRT) zdokumentovali operaci s názvem JADEPUFFER — podle jejich hodnocení se jedná o první zaznamenaný případ kompletní vyděračské kampaně, kterou od začátku do konce řídil autonomní agent umělé inteligence (LLM) bez lidského zásahu v jednotlivých fázích útoku.

Útočník je klasifikován jako tzv. agentic threat actor (ATA) — subjekt, jehož útočné schopnosti nezajišťuje lidský operátor pomocí nástrojů, ale samotný agent AI. Operace proběhla ve dvou fázích napříč dvěma odlišnými cíli: kompromitovaným AI serverem, který sloužil jako vstupní bod, a samostatným produkčním databázovým serverem, který byl skutečným cílem útoku.

Jak útok fungoval

  • Fáze 1 — Získání přístupu: Útočník získal přístup prostřednictvím zranitelnosti CVE-2025-3248 v nástroji Langflow — populárním open-source frameworku pro tvorbu aplikací LLM a agentových workflow. Jedná se o chybějící autentizaci na koncovém bodě pro ověření kódu, která umožňuje neautentizovanému útočníkovi spustit libovolný kód v jazyce Python na hostitelském serveru.
  • Fáze 2 — Průzkum a sběr přihlašovacích údajů: Ihned po získání přístupu AI agent zmapoval hostitelský systém a souběžně prohledal prostředí na přítomnost citlivých údajů — API klíčů k poskytovatelům LLM, cloudových přihlašovacích údajů (včetně explicitního zaměření na čínské poskytovatele, jako jsou Alibaba, Tencent nebo Huawei, vedle AWS, GCP a Azure), kryptoměnové peněženky a přihlašovací údaje k databázím. Následně exfiltroval vlastní databázi Langflow.
  • Fáze 3 — Laterální průzkum a perzistence: Agent prohledal interní síť a našel objektové úložiště MinIO s výchozími přihlašovacími údaji (minioadmin:minioadmin). Systematicky prošel všechny buckety, včetně úložiště se stavem infrastruktury (Terraform state), a stáhl soubory obsahující přihlašovací údaje. Následně si na napadeném serveru nainstaloval trvalý přístup ve formě naplánované úlohy (crontab), která se každých 30 minut hlásila na server útočníka.
  • Fáze 4 — Proniknutí k skutečnému cíli: Na základě zachycených údajů identifikoval agent samostatný server vystavený na internetu s databází MySQL a konfigurační službou Nacos. Zároveň zaútočil několika způsoby — zneužitím starší zranitelnosti autentizace (CVE-2021-29441) i zfalšováním přístupového tokenu pomocí veřejně známého výchozího podpisového klíče Nacos. Díky získanému přístupu k databázi vložil do systému záložní administrátorský účet. Když první pokus o přihlášení selhal, agent do 31 sekund samostatně diagnostikoval příčinu, opravil chybu při generování hesla a úspěšně se přihlásil. Následně otestoval možnosti úniku z kontejneru, například přístup k docker.sock.
  • Fáze 5 — Ransomware a zničení dat: Agent zašifroval 1 342 konfiguračních položek pomocí vestavěné databázové funkce AES_ENCRYPT(), odstranil původní tabulky a vytvořil výhružnou zprávu s požadavkem na výkupné v bitcoinech. Následně přistoupil k plošnému zničení — postupně smazal několik celých databázových schémat, přičemž si sám v kódu poznamenal, které databáze mají nejvyšší „návratnost“ při smazání.

Klíčové zjištění: šifrovací klíč byl vygenerován jako v podstatě náhodná hodnota, zobrazen pouze na obrazovce a nikde uložen ani odeslán. Oběť by tedy data nezískala zpět ani po zaplacení výkupného.

Koho se to týká

Tento případ se přímo týká organizací, které provozují:

  • Langflow nebo podobné servery pro orchestraci AI vystavené na internetu — zejména pokud obsahují klíče API nebo přihlašovací údaje do cloudu přímo ve svém prostředí
  • Nacos nebo jiné konfigurační/service-discovery platformy s nezměněnými výchozími nastaveními
  • MinIO nebo jiná objektová úložiště s výchozími přihlašovacími údaji
  • databázové servery s administrátorským přístupem vystaveným na internetu

Sysdig zdůrazňuje, že žádná z jednotlivých technik nebyla sama o sobě nová ani sofistikovaná — jedná se o roky staré zranitelnosti a zanedbané zabezpečení. Právě proto je zásadní, že AI agent dokázal tyto kroky samostatně poskládat do kompletní operace bez lidského dohledu nad jednotlivými kroky, čímž se výrazně snižuje odbornost potřebná k provedení plnohodnotného ransomwarového útoku.

Co dělat

Pokud vaše organizace provozuje podobnou infrastrukturu, doporučujeme neprodleně:

  • Aktualizovat Langflow na verzi opravující CVE-2025-3248 a nikdy nevystavovat koncové body pro spouštění kódu na internet
  • Nespouštět servery s AI orchestrací s API klíči nebo cloudovými přihlašovacími údaji přímo v jejich prostředí — citlivé údaje patří do vyhrazeného správce tajemství Změnit výchozí přihlašovací údaje ve všech komponentách, včetně MinIO a Nacos (výchozí podpisový klíč token.secret.key)
  • Nikdy nepřipojujte konfigurační služby k databázi pod účtem root a neumožňujte jim přístup s administrátorskými oprávněními
  • Nevystavujte administrátorský přístup k databázovému serveru na internet — vynuťte silná, jedinečná hesla a omezte přístup na důvěryhodné IP adresy
  • Zaveďte výstupní kontroly, aby kompromitovaný server nemohl volně komunikovat s externími cíli
  • Monitorujte prostředí pomocí detekce v reálném čase zaměřené na neobvyklé databázové procesy a naplánované úlohy s odchozí síťovou komunikací

NAŠE SLUŽBY

Zdroj: Sysdig Threat Research Team | Gamesite.sk


Top privacy

Top privacy

„Kvalitní obsah nevytvářejí copywriteři, ale odborníci.“