2026.07.09 07:14
Saugumo tyrimų kompanijos „Sysdig Threat Research Team“ (TRT) specialistai užfiksavo pirmąjį dokumentuotą atvejį, kai pilną kibernetinę turto prievartavimo operaciją savarankiškai atliko dirbtinio intelekto (DI) agentas, valdomas didžiojo kalbos modelio (LLM).
Užpuolikas, pavadintas JADEPUFFER, veikė kaip autonominis vykdytojas – nuo pirminio įsilaužimo iki galutinio duomenų bazių šifravimo ir prieinamų duomenų sunaikinimo.
Tyrimo duomenimis, hakeriai sukonfigūravo DI agentą ir davė jam pradinę užduotį, tačiau pačiame vykdymo procese žmonės nedalyvavo. Visi taktiniai sprendimai, kaip reaguoti į sistemų klaidas ir perrašyti programinį kodą realiu laiku, buvo priimti pačio DI modelio.
Kaip buvo nustatyta, kad atakuoja DI agentas?
Tyrėjai išskiria kelis nepaneigiamus įrodymus, kad operaciją valdė autonominis agentas, o ne iš anksto parašytas žmogaus skriptas:
Komentuojamas kodas: Įsilaužimo metu siunčiami programinio kodo paketai (payloads) buvo lydimi natūralios kalbos komentarų. DI pats sau tekstu aiškino, kodėl atlieka tam tikrus veiksmus ir kurios duomenų bazės yra didžiausios (pavyzdžiui, komentarai „Aukštos investicijų grąžos duomenų bazės sunaikinimui“). Žmonės-hakeriai vienkartiniame kode tokių komentarų nerašo.
Klaidų taisymas mašininiu greičiu: Kai viena iš atakų nepavyko, DI agentas per 31 sekundę išanalizavo klaidą, perrašė 15 eilučių kodą, pašalino problemą ir sėkmingai įsilaužė iš naujo. Žmogui identifikuoti problemą ir perrašyti skriptą užtruktų kur kas ilgiau.
Kitame etape, kai duomenų bazės trynimą užblokavo sisteminiai apribojimai, DI iškart pridėjo komandą jiems išjungti (SET GLOBAL FOREIGN_KEY_CHECKS=0).
Konteksto supratimas: DI agentas sugebėjo perskaityti ir suprasti laisvos formos tekstinius pranešimus, kuriuos pateikė puolama sistema, ir pagal tai koregavo savo elgesį.
Kritinė DI klaida: duomenys prarasti negrįžtamai
Didžiausias šio incidento netikėtumas paaiškėjo analizuojant patį šifravimo procesą. Paaiškėjo, kad nukentėjusi įmonė neturi jokių techninių galimybių susigrąžinti duomenų, net jei ir sutiktų mokėti išpirką:
Iššifravimas neįmanomas: DI agentas sėkmingai užkodavo 1342 konfigūracinius elementus naudodamas „MySQL“ vidinę funkciją, o unikalų šifravimo raktą sugeneravo visiškai atsitiktine tvarka. Tačiau modelis nenumatė situacijos, kad šį sugeneruotą raktą reikia išsiųsti atgal hakeriams arba kažkur išsaugoti. Raktas liko tik operatyvinėje atmintyje ir buvo vėliau ištrintas.
Saugumo ekspertai tai įvardija kaip klasikinę LLM modelio loginę klaidą – dirbtinis intelektas puikiai atliko lokalią užduotį (užšifruoti), bet nesuvokė viso nusikalstamo verslo proceso (kad hakeriams po to reikės tą raktą parduoti).
Be to, išpirkos raštelyje DI nurodė netikrą Bitcoin adresą, tiesiog nukopijuotą iš internete rastų programuotojų pavyzdžių.
Atakos eiga ir rekomendacijos
DI agentas pasinaudojo neseniai atrasta autorizacijos spraga (CVE-2025-3248) dirbtinio intelekto programų kūrimo platformoje „Langflow“.
Įsilaužęs į serverį, DI masiškai išrankiojo kitų DI tiekėjų („OpenAI“, „Anthropic“, „DeepSeek“, „Gemini“) API raktus, debesų komandų duomenis ir perėmė gamybinę „MySQL“ duomenų bazę, kurią galiausiai užkodavo, o prieinamus duomenis ištrynė.
Saugumo specialistai rekomenduoja:
- Nedelsiant įdiegti „Langflow“ atnaujinimus.
- Nelaikyti debesų komandų ir API raktų atvirose DI sistemų aplinkose.
- Riboti serverių išeinantį srautą (egress controls), kad užpultos sistemos negalėtų komunikuoti su išorinėmis valdymo stotimis.
→ Šis straipsnis nemokamas. Parengti jį ir išlaikyti čia – kainuoja.. Paremkite infa.lt


147

