跳到正文
AI HOT 精选

Sysdig 记录到首个 AI 智能体全自动勒索攻击:从漏洞利用到加密数据库,全程没人插手

全球首例 AI Agent 勒索攻击曝光,从漏洞利用到数据库加密全程自主完成

安全厂商 Sysdig 把这个攻击者命名为 JADEPUFFER。它利用一个暴露在公网的 Langflow 服务漏洞(CVE-2025-3248)拿到主机权限,然后自动搜刮 OpenAI、DeepSeek 等大模型的 API 密钥,以及阿里云、AWS 等云平台的登录凭证。接着它通过 Nacos 的旧漏洞(CVE-2021-29441)横向移动到另一台生...

推荐理由:Sysdig 披露的这条攻击链完整、有具体 CVE 编号,三个维度都踩中了。扣分点在于只有一家厂商的报告,没有受害者数量和真实损失数据,漏洞本身也不是新洞。82 分反映了它的传播力和技术细节够硬,但验证面还窄,我会先打个折。

读原文 ↗导出 Markdown