Почти незамеченной прошла новость от 1 июля о JADEPUFFER. По оценке Sysdig, всю атаку провел LLM-агент: взломал необновленный сервер, добрался до рабочей базы данных, зашифровал служебные настройки, удалил исходные данные и потребовал выкуп.

Когда скрипты не срабатывали, агент исправлял их по ходу дела. Всего исследователи насчитали более 600 осмысленных действий. Но в главном он провалился: не сохранил ключ шифрования и не передал его злоумышленнику. По оценке Sysdig, восстановить данные после выплаты выкупа было бы невозможно.

JADEPUFFER не поймали вовремя, хотя он оставлял немало следов: запускал собственные скрипты, сканировал сеть и менял структуру базы данных. И мне стало интересно: а что, если злоумышленнику вообще не понадобится запускать в системе что-то постороннее?

Представим штатного AI-агента службы поддержки с правом записи в базу данных. Он пользуется этим правом в обычной работе, а файловые средства защиты могут не увидеть шифрование внутри БД. Через промпт-инъекцию злоумышленник заставляет агента принять вредоносную цель: найти самые ценные доступные данные и зашифровать их.

Агент не выполняет заметные CREATE TABLE или DROP TABLE, а обычными запросами UPDATE заменяет содержимое строк зашифрованными значениями. Запросы приходят от той же учетной записи, которой он пользуется каждый день: ни постороннего процесса, ни изменения структуры базы. Массовый UPDATE все равно может выдать атаку объемом и характером изменений, но привычные признаки вредоносной программы здесь исчезают.

Затем все эти увлекательные предположения я решил отложить и разобрать сценарий более строго.

JADEPUFFER и захват штатного агента - разные атаки. В первом случае вредоносный LLM-агент через уязвимость получает доступ к серверу и запускает на нем свой код. Во втором злоумышленник через промпт-инъекцию заставляет уже работающего внутри организации агента использовать выданные ему полномочия. Поэтому сам случай JADEPUFFER еще не доказывает, что второй сценарий сработает на практике.

Для такой атаки вредоносная инструкция должна попасть в контекст агента и повлиять на его действия. Сам агент должен иметь доступ к ценным данным и возможность выполнять опасные операции без подтверждения человека - например, массово изменять данные, передавать их наружу или менять настройки сервисов. Заранее знать устройство внутренней сети злоумышленнику необязательно: разведку может провести сам агент.

Отдельные части сценария уже существуют. LameHug создавал команды через языковую модель по заранее заданному описанию задач. Лабораторный Ransomware 3.0 сам искал ценные файлы и шифровал их. В случае JADEPUFFER разрушительная операция произошла уже в реальной системе. А в 2025 году через компрометацию цепочки поставок вредоносная инструкция попала в официальное расширение Amazon Q Developer: она должна была удалять локальные файлы и облачные ресурсы, но не выполнилась из-за ошибки.

Сценарий с захваченным штатным агентом пока публично не описан, но его основные составляющие уже встречались по отдельности.

Если вывод Sysdig об автономности операции верен, JADEPUFFER показывает, что LLM-агент способен самостоятельно искать цели, исправлять ошибки и доводить разрушительную операцию до конца - и его не остановили даже при множестве заметных следов. А захваченный штатный агент может выглядеть гораздо привычнее. Поэтому стоит исходить из того, что вредоносную инструкцию мы можем не распознать. Тогда задача защиты - заранее ограничить возможный ущерб: дать агенту доступ только к необходимым данным и операциям, ограничить объем изменений, а разрушительные действия разрешать только после подтверждения человека.

Где меня найти: LinkedInGitHubTelegramMax