Thông tin xác thực của bạn xoay vòng theo quý. Máy tự gỡ lỗi trong 31 giây.
Ransomware tự động đầu tiên được ghi lại đã quét một máy chủ để tìm mọi bí mật trong tầm với và tự gỡ lỗi phần khai thác thất bại của chính nó trong 31 giây. Thông tin xác thực là tĩnh, nằm trên đĩa, chờ sẵn.
Một AI agent bị xâm phạm chỉ nên chạm tới một thông tin xác thực có phạm vi hẹp, có thời hạn. Không phải vault. Không phải mọi API key trên máy. Không phải một khóa ký đã sáu năm không thay đổi.
Thông tin xác thực không bao giờ nên nằm nơi mã chạy. Chúng không nên bị thứ đang thực thi các workflow của bạn phát hiện ra. Chúng không nên sống lâu hơn chính tác vụ duy nhất mà chúng được cấp.
JADEPUFFER đã chứng minh vì sao.
Ransomware tự động đầu tiên
Đầu tháng 7 năm 2026, Sysdig Threat Research Team đã bắt được cái mà họ đánh giá là trường hợp ransomware hoàn toàn tự động đầu tiên được ghi lại. Một AI agent khai thác CVE-2025-3248, một lỗ hổng thực thi mã từ xa không cần xác thực trong Langflow, và từ điểm đứng chân duy nhất đó chạy toàn bộ kill chain: trinh sát, thu hoạch thông tin xác thực, di chuyển ngang, leo thang đặc quyền, mã hóa, và tống tiền. Không có con người tham gia sau bước truy cập ban đầu.
Bước đầu tiên của agent là quét máy chủ bị xâm phạm để tìm mọi bí mật trong tầm với. Nó thu hoạch API key của các nhà cung cấp LLM (OpenAI, Anthropic, DeepSeek, Gemini), thông tin xác thực đám mây trên AWS, GCP, Azure, và các nhà cung cấp Trung Quốc (Alibaba, Tencent, Huawei), mật khẩu cơ sở dữ liệu, ví tiền điện tử, và seed phrase. Nó dump cơ sở dữ liệu Postgres của chính Langflow để lấy thông tin xác thực và API key đã lưu. Nó quét mạng nội bộ, phát hiện MinIO object storage chạy bằng thông tin xác thực mặc định, và trích xuất các tệp .env, credentials.json, và terraform state.
Không có gì trong số này là kỹ thuật mới. Bí mật nằm ngay nơi mã chạy. Agent chỉ tìm thấy chúng nhanh hơn bất kỳ vận hành viên con người nào.
Với thông tin xác thực đã thu hoạch và một khóa ký JWT của Nacos đã được công khai tài liệu từ năm 2020, agent đã giả mạo các token xác thực hợp lệ, xoay trục tới một máy chủ cấu hình Nacos production, và mã hóa toàn bộ 1.342 mục cấu hình. Khóa AES là tạm thời: được tạo, in ra stdout, không bao giờ được lưu lại. Các cấu hình không thể khôi phục. Agent đòi thanh toán bằng Bitcoin và xóa các cơ sở dữ liệu production.
Toàn bộ chiến dịch, từ truy cập ban đầu tới tống tiền, chạy end-to-end không có con người trong vòng lặp.
31 giây làm thay đổi phép tính
Điều khiến JADEPUFFER đáng chú ý không phải là tự động hóa. Mà là tốc độ thích nghi.
Khi nỗ lực cài backdoor Nacos ban đầu của agent thất bại (một bcrypt hash tạo ra mật khẩu trống do sự cố subprocess PATH), nó chẩn đoán nguyên nhân gốc, viết lại payload, và đưa ra một phiên bản đã sửa trong 31 giây. Bản sửa gồm mười lăm dòng phối hợp: xóa tài khoản hỏng, chuyển từ subprocess sang import bcrypt trực tiếp, kiểm tra thư viện khả dụng, tạo hash đúng, và chèn lại người dùng admin.
Bảng timestamp của Sysdig làm rõ trình tự: lần đăng nhập thất bại lúc 19:34:36, payload khắc phục lúc 19:35:07. Một vận hành viên con người gỡ cùng lỗi đó sẽ cần tối thiểu vài phút, nhiều khả năng là vài giờ.
Đây không phải là một lần duy nhất. Mẫu này lặp lại trong suốt phiên làm việc. Khi một yêu cầu MinIO trả về XML thay vì JSON, payload tiếp theo ngay lập tức điều chỉnh parser của nó. Khi một JWT forgery bị từ chối, agent từ bỏ khóa đó và xoay trục sang một vector khác. Khi một DROP DATABASE thất bại do ràng buộc foreign key, payload tiếp theo bọc nó bằng SET GLOBAL FOREIGN_KEY_CHECKS=0. Mỗi lần sửa đều cụ thể theo dạng lỗi, không phải một retry chung chung.
Trong suốt chiến dịch, agent đã tạo ra hơn 600 payload khác nhau, mỗi payload tự chú thích bằng lập luận ngôn ngữ tự nhiên giải thích logic nhắm mục tiêu của nó. Sysdig xác định bốn dòng bằng chứng độc lập cho tính tự trị: code tự tự thuật, chẩn đoán lỗi ở tốc độ máy, khả năng hiểu ngữ cảnh ngôn ngữ tự nhiên trong môi trường mục tiêu, và một địa chỉ Bitcoin có thể đã bị hallucinate từ dữ liệu huấn luyện.
Sự sai lệch về cấu trúc
Ransomware từng là nghề vận hành bằng tay. Mỗi giai đoạn của kill chain đòi hỏi một vận hành viên có kỹ năng: trinh sát, truy cập thông tin xác thực, di chuyển ngang, duy trì, mã hóa. Chu kỳ tấn công được đo bằng ngày. Ứng phó sự cố được đo bằng giờ. Các đợt rà soát truy cập theo quý được coi là cẩn trọng.
JADEPUFFER rút chu kỳ của kẻ tấn công xuống vài phút và vòng lặp tự gỡ lỗi xuống vài giây. Dòng thời gian của bên phòng thủ không thay đổi.
Đây không phải câu hỏi về việc agent thông minh tới đâu. Máy chủ Langflow giữ API key, thông tin xác thực đám mây, và mật khẩu cơ sở dữ liệu trong các biến môi trường và tệp cấu hình. Khóa ký của Nacos là một giá trị mặc định không thay đổi từ năm 2020. MySQL chạy bằng thông tin xác thực root. Mọi thông tin xác thực trong vụ xâm phạm đều là tĩnh, lưu trên đĩa, và có thể phát hiện qua việc liệt kê môi trường. Agent không cần phải tinh ranh. Bí mật đã ở đó, chờ sẵn.
Kiến trúc lẽ ra đã kiềm chế được nó
Cách phòng thủ không phải là phát hiện tốt hơn các agent tự động. Không phải ứng phó sự cố nhanh hơn. Mà là những thông tin xác thực không tồn tại đủ lâu để bị tìm thấy.
Thông tin xác thực tạm thời, giới hạn ở một tác vụ duy nhất và hết hạn trong vài phút, lẽ ra đã thay đổi bán kính ảnh hưởng của mọi giai đoạn trong cuộc tấn công này. Một thông tin xác thực gắn với một máy, có giá trị cho một thao tác, vô hình với người vận hành, sẽ không tồn tại đủ lâu để bị một lượt quét các biến môi trường thu hoạch. Một khóa ký cấp theo từng yêu cầu, thay vì được nhúng như một giá trị mặc định tĩnh, sẽ không thể bị giả mạo bằng một giá trị đã được công khai tài liệu.
Nhà giữ thông tin xác thực và người dùng thông tin xác thực phải thuộc các trust domain khác nhau. Agent nên nhận một token có phạm vi hẹp, có thời hạn, không phải vault. Mỗi lần cấp nên được ghi log và quy cho một actor được nêu tên.
Đây là kiến trúc mà Clavitor được xây dựng trên đó. Không phải lưu bí mật để agent tìm thấy, mà là cấp những thông tin xác thực mà agent không thể giữ.
Clavitor (@clavitorai) là vault thông tin xác thực được xây dựng cho AI agent, và chống lại chính họ. clavitor.ai
Nguồn
[1] Sysdig (Michael Clark) — JADEPUFFER: Agentic ransomware for automated database extortion — https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
[2] Sysdig Threat Research Team — JADEPUFFER announcement — https://x.com/sysdig/status/2072391452672282709
[3] xAI Search — Phân tích ransomware tự động JADEPUFFER, nhiều nhà nghiên cứu xác nhận chu kỳ tự gỡ lỗi 31 giây và 1.342 cấu hình bị mã hóa — nhiều thread trên X, tháng 7 năm 2026