На проверке AI в ransomware-атаках: как автоматизация меняет kill chain и что с этим делать пентестеру

Крупный план платы Langflow на антистатическом коврике: обугленный чип с вздутым конденсатором рядом с JTAG-разъёмом и щупом. На радиаторе выжжена маркировка CVE-2025-3248, снимок в приглушённой па...


Полтора года я гонял LLM-агентов в изолированных лабах - WormGPT-подобные утечки, кастомные fine-tuned модели, связки с Cobalt Strike и Sliver. Ускорение на отдельных этапах recon было заметным, но полная автономная цепочка атаки оставалась теорией. А потом прилетел JADEPUFFER. От неудачного логина до рабочего фикса - 31 секунда. Payload'ы содержали natural language reasoning с рассуждениями о приоритизации целей, а человек-оператор, судя по артефактам, ограничился запуском агента.

Бизнес-логика: зачем ransomware-группировкам AI-автоматизация​

Ransomware - зрелая индустриализированная экономика, и AI решает в ней одну конкретную задачу: сжать время между initial access и impact до минимума. По данным Optiv gTIC, в Q1 2025 на leak-сайтах опубликовано 2314 жертв - рост на 213% год к году. BlackFog оценивает, что около 85% ransomware-атак не попадают в публичное пространство вообще. На конец июля 2026 года группировка Qilin доминирует по объёму публикаций на DLS, с жертвами из healthcare, manufacturing и professional services в США, Германии, Швейцарии, Великобритании, Индии и Хорватии. Подробнее - в нашем руководстве по безопасность llm атаки.

Экономика RaaS-модели дошла до уровня франшизы: аффилиаты получают 70-80% выкупа, сплинтер-группа The Gentlemen подняла сплит до 90/10 после почти 300 жертв в 66 странах. Белолейбл-сервисы вроде DragonForce RansomBay снижают порог входа ещё больше - по данным ISACA, в 2025 году отслежено 1100 новых threat actors, рост 22.9%, из них 55% связаны с data breaches.

И вот тут AI в ransomware-атаках сжимает операционные циклы до неузнаваемости. По данным Unit 42 (2026), самые быстрые 25% вторжений достигли эксфильтрации за 72 минуты - против 285 минут годом ранее. CrowdStrike фиксирует среднее время lateral movement в 62 минуты, а рекорд - 51 секунда. Для MITRE ATT&CK это маппируется на технику T1588.007 (Artificial Intelligence) из тактики Resource Development - закупка и использование AI-инструментов как ресурса для проведения операций.

JADEPUFFER - анатомия первого агентного ransomware​

CVE-2025-3248: Langflow как точка входа​

Langflow - open-source фреймворк для построения LLM-приложений и агентных workflow. CVE-2025-3248 - отсутствие аутентификации на эндпоинте /api/v1/validate/code, позволяющее удалённому неаутентифицированному атакующему выполнить произвольный Python через crafted HTTP-запрос.

Предусловия: уязвимы версии Langflow до 1.3.0. CVSS 9.8 (Critical), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - сетевой доступ, без привилегий, без взаимодействия пользователя. CWE-306 (Missing Authentication for Critical Function) и CWE-94 (Code Injection). Уязвимость добавлена в CISA KEV 5 мая 2025 года как actively exploited с пометкой RANSOMWARE. На GitHub доступно несколько публичных PoC (PuddinCat/CVE-2025-3248-POC, preemware/langflow-exploit).

[Применимо: внешний пентест, internet-facing AI-инфраструктура]

Почему Langflow так привлекателен для атакующих: серверы часто содержат API-ключи LLM-провайдеров (OpenAI, Anthropic, DeepSeek), облачные credentials и нередко разворачиваются без сетевых ограничений - в чём мать родила, прямо в интернет. JADEPUFFER использовал именно эту уязвимость, доставляя все payload'ы как Base64-encoded Python через RCE-эндпоинт.

Автономная kill chain: от recon до шифрования за один сеанс​

По данным Sysdig TRT, операция JADEPUFFER развернулась в две фазы.

Фаза 1 - Langflow-хост (initial access). AI-агент провёл System Information Discovery (T1082): id, uname -a, hostname, перечисление сетевых интерфейсов и процессов. Параллельно - sweep credentials по категориям: API-ключи LLM-провайдеров, облачные credentials (AWS, GCP, Azure, Alibaba, Aliyun, Tencent, Huawei), криптовалютные кошельки, конфигурации баз данных. Дамп backing PostgreSQL базы Langflow. Сканирование внутреннего адресного пространства с пробингом databases, object storage, secret stores.

Агент обнаружил MinIO на 127.0.0.1:9000 и провёл полный цикл перечисления с дефолтными credentials:
Python:
# Из артефактов JADEPUFFER (по данным Sysdig TRT)
creds = base64.b64encode(b"minioadmin:minioadmin").decode()
req = urllib.request.Request("http://127.0.0.1:9000/")
req.add_header("Authorization", "Basic " + creds)
r = urllib.request.urlopen(req, timeout=10)
root = ET.fromstring(r.read())
ns = {"s3": "http://s3.amazonaws.com/doc/2006-03-01/"}
for bucket in root.findall(".//s3:Bucket", ns):
    name = bucket.find("s3:Name", ns).text
    print(f"BUCKET: {name}")
Самое интересное - итеративность и самокоррекция. Когда начальный запрос с ?format=json вернул XML, LLM мгновенно адаптировал XML-парсер под S3-схему ответа. Эскалация шла последовательно: anonymous health check → admin API info → authenticated ListBuckets → целевой GetObject на credentials.json и .env. Persistence - через crontab с beacon каждые 30 минут на C2-сервер 45.131.66[.]106:4444.

Фаза 2 - продакшен-цель. Агент переключился на отдельный internet-facing сервер с MySQL и Alibaba Nacos. Уязвимы версии Nacos до 1.4.1 при включённой аутентификации.
  • Подделка JWT с дефолтным ключом подписи Nacos, публично документированным с 2020 года.
  • Инъекция backdoor-администратора напрямую в backing MySQL через root-доступ к БД.
Поведение агента - plan-act-observe-adjust: payload генерирует bcrypt-хеш, вставляет аккаунт, назначает admin-роль. При ошибке - корректирует параметры и повторяет за секунды. Результат: шифрование более 1300 конфигурационных элементов с генерацией ransom note (Data Encrypted for Impact, T1486).

Payload'ы были самонарратированными - содержали комментарии LLM о приоритизации целей и выборе стратегии, целевых БД для дропа, обоснование каждого шага. Человек-оператор такие аннотации не пишет. LLM - пишет, рефлексивно, как будто ведёт внутренний диалог.

Автоматизация ransomware-атак по фазам kill chain​

AI-генерация фишинга и ускорение эксплойтов​

Наибольший задокументированный эффект AI в ransomware-атаках - на фазе initial access. По данным SentinelOne (через SANS), рост AI-powered фишинга составил 1265% за 15 месяцев после запуска ChatGPT. IBM X-Force фиксирует: генерация фишинговых писем с GenAI быстрее в 11.4 раза при сопоставимом качестве. CrowdStrike отмечает, что 75% вторжений в 2024 году использовали действительные учётные данные - фишинг остаётся основным каналом их получения.

Конкретные примеры из утечек и отчётов:
  • Black Basta регулярно обсуждала использование ChatGPT для Spearphishing Attachment (T1566.001, Initial Access) и переписки с жертвами - данные утечки внутренних чатов, начало 2025.
  • Scattered Spider в середине 2025 года применила deepfake-видео для обмана IT-администраторов: получение privilege escalation и регистрация MFA. По данным Halcyon, инструменты были бесплатными или trial-based, а имперсонируемые сотрудники часто находились в отпуске. Удобно.
  • FunkSec - группировка, появившаяся в конце 2024, использовала AI-ассистент для разработки malware. По результатам реверс-инжиниринга Halcyon, качество кода было непоследовательным - зависимость от внешних данных, а не глубокого технического скилла.
  • На даркнет-форумах рекламируется Xanthorax LLM - за $2500/мес подписки предоставляет генерацию ransomware-кода и итеративную доработку инструментов (по данным Halcyon).
AI также сжимает время от disclosure уязвимости до рабочего эксплойта. По данным SANS, фреймворки вроде HexStrike AI генерируют working exploits для CVE за 10-15 минут - анализ описания, поиск PoC на GitHub, реверс патча. При этом среднее время от публикации CVE до устранения в организации - 29 месяцев (IBM X-Force). Окно атаки не просто открыто - оно распахнуто настежь.

Автономные ransomware агенты и AI-driven malware​

JADEPUFFER - первый задокументированный, но не единственный. Новые семейства malware интегрируют LLM прямо в runtime:
  • LAMEHUG - использует live LLM-взаимодействия для генерации системных команд on-demand. Команды адаптируются к локальному окружению цели, каждый экземпляр уникален - сигнатурный детект тут бессилен.
  • PROMPTFLUX - перегенерирует собственный исходный код при каждом исполнении через LLM. Полиморфизм без packers и crypters - сама концепция «сигнатуры» теряет смысл.
  • PROMPTLOCK - генерирует вредоносные функции по запросу, не встраивая их нативно в бинарь.
По данным ISACA, эти семейства фиксируются в отчётах как тренд, хотя часть примеров пока экспериментальная. Анализ Python-backdoor, развёрнутого аффилиатами RansomHub (ныне DragonForce), показал признаки AI-assisted разработки: хорошо структурированные классы, осмысленные имена переменных, robust error handling - характерные маркеры LLM-generated кода. Когда малварь написана аккуратнее, чем продакшен-код жертвы - это кое-что говорит о нашем времени.

На уровне оркестрации атакующие фреймворки тоже эволюционируют:
  • Villager - LLM-автоматизация поверх Cobalt Strike (по данным Northwave).
  • HexStrike AI - фреймворк-оркестратор около 150 атакующих инструментов с AI-агентом (по данным SANS и Northwave).
  • Anthropic задокументировала фреймворк, созданный китайскими nation-state акторами, для масштабных атак через Claude. AI-агенты выполняли 80-90% операции, человек вмешивался в 4-6 точках принятия решений за вторжение.
По оценке Northwave, два технологических прорыва ускорили переход: MCP (Model Context Protocol) - тривиализирует интеграцию LLM с внешними инструментами и данными, и reasoning LLM - способны автономно выполнять цепочки из десятков шагов с разбивкой задачи на подзадачи.

AI red teaming: что это значит для пентестеров​

Моделирование AI threat actors в пентесте​

[Применимо: внутренний пентест, grey box с начальным доступом]

Если threat actors используют AI-агентов для полной kill chain, пентестеры должны эмулировать это в оценках. Не «использовать ChatGPT для написания скриптов» - а тестировать защиту клиента против автономных атак с компрессией dwell time до минут.

Требования к окружению для эмуляции AI threat actors:
  • Изолированная лаба: минимум 16 GB RAM (32 GB для локальных reasoning LLM)
  • 8+ GB VRAM для моделей от 13B параметров (Llama 3, Qwen 2.5)
  • Docker для развёртывания целевых сервисов (Langflow, Nacos, MinIO)
  • Python 3.10+, C2-фреймворк (Cobalt Strike / Sliver)
  • OS: Ubuntu 22.04+ или Kali 2024+
Чеклист для пентеста в контексте AI-угроз:
  1. Internet-facing AI-инфраструктура. Langflow, LangChain, MCP-серверы, автономные агенты. JADEPUFFER показал - это первичная цель. Проверяйте /api/v1/validate/code на Langflow, дефолтные credentials MinIO, наличие API-ключей в environment variables.
  2. Скорость детекта lateral movement. CrowdStrike: рекорд 51 секунда. JADEPUFFER адаптируется за 31 секунду. Тестируйте с таймером: сколько проходит от первого действия в сети до алерта SOC?
  3. Дефолтные credentials. MinIO (minioadmin:minioadmin), Nacos (дефолтный JWT signing key), Consul, etcd. AI-агенты перебирают дефолты массово и параллельно.
  4. Persistence через cron/systemd. AI-агенты ставят простой persistence (crontab beacon каждые 30 минут), который часто пропускается мониторингом. Простой - не значит неэффективный.
  5. Credential sweep по категориям JADEPUFFER. LLM API keys, cloud provider credentials (включая Alibaba/Tencent), crypto wallets, database configs. Если в инфре есть AI-компоненты - secrets не должны лежать в environment variables.

Когда техника НЕ работает​

  • Reasoning LLM ниже 7B параметров дают нестабильные результаты при генерации эксплойтов. Для цепочек из 10+ шагов нужен минимум 13B.
  • Air-gapped сети - AI-агенты, зависящие от облачных API (OpenAI, Anthropic), не функционируют без интернета. Нужен локальный inference на мощном железе.
  • Зрелый EDR с behavioral detection - полиморфный код (PROMPTFLUX) обходит сигнатуры, но генерирует детектируемые поведенческие паттерны: process injection, credential dumping, обращения к LLM API из нетипичных процессов.
  • SOC с MTTD ниже 15 минут - если команда реагирует быстрее, чем AI-агент завершает полную kill chain, автоматизация атакующего теряет преимущество. Но таких SOC-ов, положа руку на сердце, - единицы.

Детект AI-powered ransomware: практические рекомендации​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Privilege escalation в ransomware-цепочках. CVE-2026-33825 (BlueHammer) - уязвимость Microsoft Defender (CVSS 7.8, CWE-1220 - Insufficient Granularity of Access Control), позволяющая локальную эскалацию до SYSTEM. CISA подтвердила использование в ransomware-операциях. Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N - нужен локальный доступ с низкими привилегиями, взаимодействие пользователя не требуется. Патч вышел в апреле 2026, но многие организации не завершили deployment к моменту начала активной эксплуатации. Знакомая история.

Патчинг AI-инфраструктуры - приоритет номер один. CVE-2025-3248 в CISA KEV с пометкой RANSOMWARE. Среднее время от публикации CVE до устранения - 29 месяцев (IBM X-Force). Для internet-facing AI-сервисов, содержащих API-ключи и облачные credentials, это катастрофа в замедленной съёмке.

Вся дискуссия вокруг автоматизации ransomware-атак упирается в вопрос, который мало кто задаёт вслух: что конкретно мешает threat actors масштабировать JADEPUFFER-подобные операции? Ответ неутешительный - почти ничего. MCP тривиализирует интеграцию LLM с существующими инструментами, reasoning-модели достаточно мощные для цепочек из десятков шагов, а internet-facing AI-инфраструктура растёт быстрее, чем команды ИБ успевают её инвентаризировать.

Многие SOC-команды до сих пор рассчитаны на паттерн «человек за клавиатурой с dwell time в недели». Медианные 11 дней до обнаружения (Mandiant M-Trends 2025) - не достижение, а зафиксированный темп уходящей эпохи. Когда AI-агент выполняет kill chain за один сеанс, без пауз между фазами, без паттернов рабочего дня оператора, без ошибок в тайм-зонах - корреляционные правила SIEM, завязанные на temporal patterns, превращаются в мёртвый груз.

По моей оценке, в ближайшие полтора-два года доля автономных AI-агентов в ransomware-операциях заметно вырастет - не как вспомогательный инструмент для фишинга, а как primary operator. Группировки, продающие аффилиатские программы с 70/30 сплитом, через год предложат подписку на AI-агента с готовым kill chain. И единственный способ подготовиться - тестировать защиту против автономных атак уже сейчас, пока это не стало массовым. На HackerLab лежит сценарий, где аналогичный RCE-примитив нужно развить в полноценную цепочку от initial access до захвата продакшен-базы.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab