Công ty bảo mật đám mây Sysdig vừa phát hiện về một hoạt động tấn công bằng mã độc tống tiền có tên JadePuffer, đáng chú ý nó được thực hiện bởi một tác nhân mô hình ngôn ngữ lớn (LLM). Đây là trường hợp đầu tiên các nhà nghiên cứu ghi nhận một chiến dịch tống tiền hoàn chỉnh được LLM điều khiển từ đầu đến cuối.
Nhóm tin tặc MuddyWater sử dụng mã độc tống tiền Chaos làm mồi nhử trong các cuộc tấn công
Microsoft: Rẽ lối tự chủ trong kỷ nguyên trí tuệ nhân tạo
Trí tuệ nhân tạo và nguy cơ thay đổi tương quan tấn công – phòng thủ
Theo các nhà nghiên cứu, JadePuffer sử dụng một tác nhân AI tự động để trinh sát mục tiêu, đánh cắp thông tin đăng nhập, di chuyển ngang hàng, thiết lập quyền truy cập, leo thang đặc quyền và mã hóa dữ liệu.
Đáng chú ý, Jadepuffer có khả năng điều chỉnh chiến lược tức thì và hoạt động nhanh hơn những tin tặc chuyên nghiệp. “Hệ thống tự điều chỉnh theo thời gian thực, thử lại các bước thất bại trong phạm vi các tham số được tinh chỉnh. Trong một trường hợp, hệ thống đi từ đăng nhập thất bại đến khắc phục sự cố chỉ mất 31 giây,” Sysdig cho biết.
JadePuffer đã giành được quyền truy cập ban đầu vào mục tiêu bằng cách khai thác CVE-2025-3248, một lỗ hổng thực thi mã từ xa không cần xác thực trong phần mềm mã nguồn mở Langflow, vốn được phổ biến để xây dựng các ứng dụng LLM.
Nhà cung cấp đã khắc phục lỗ hổng bảo mật này vào ngày 01/4/2025. Sau đó một tháng, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) gắn nhãn lỗ hổng đang bị khai thác trong các cuộc tấn công nhắm vào các điểm cuối được kết nối với Internet, thường được triển khai với mức độ bảo mật tối thiểu nhưng chứa thông tin đăng nhập đám mây và khóa API.
Sau khi giành được quyền thực thi mã thông qua lỗ hổng CVE-2025-3248, tác nhân AI đã trích xuất cơ sở dữ liệu PostgreSQL của Langflow, thu thập thông tin máy chủ, tìm kiếm các biến môi trường và các tệp nhạy cảm, lấy được thông tin đăng nhập và liệt kê kho lưu trữ đối tượng MinIO.
Sysdig làm nổi bật cách tiếp cận thích ứng đối với việc liệt kê MinIO, trong đó nếu một API request trả về XML thay vì JSON, thì payload tiếp theo sẽ điều chỉnh logic phân tích cú pháp của nó cho phù hợp. Theo các nhà nghiên cứu, JadePuffer cũng thiết lập được khả năng duy trì sự hiện diện trên máy chủ Langflow bằng cách cài đặt một tác vụ định kỳ (cron job) trên máy chủ, được cấu hình để gửi beacon đến cơ sở hạ tầng của kẻ tấn công sau 30 phút.
Từ máy chủ Langflow, kẻ tấn công chuyển hướng sang máy chủ MySQL đang hoạt động chạy Alibaba Nacos (Naming and Configuration Service), sử dụng thông tin đăng nhập root mà Sysdig chưa thể xác định được nguồn gốc. Nacos đã bị nhắm mục tiêu bằng nhiều payload khác nhau, bao gồm một payload khai thác CVE-2021-29441, một lỗ hổng vượt qua xác thực tạo ra các tài khoản quản trị viên giả mạo.
Tác nhân AI này đã dò tìm các phương pháp thoát khỏi container và triển khai mã độc tống tiền. Theo các nhà nghiên cứu, JadePuffer đã mã hóa 1.342 mục cấu hình dịch vụ Nacos trước khi xóa các mục gốc.
“Các payload bị thu thập cho thấy tác nhân AI mã hóa tất cả 1.342 mục cấu hình dịch vụ Nacos bằng AES_ENCRYPT() của MySQL, xóa các bảng config_info và history gốc, đồng thời tạo một bảng tống tiền (README_RANSOM) chứa yêu cầu, địa chỉ thanh toán Bitcoin và thông tin liên hệ Proton Mail”, Sysdig mô tả.
Mã độc tống tiền JadePuffer sử dụng tác nhân AI để tự động hóa toàn bộ cuộc tấn công
