Полтора года я гонял LLM-агентов в изолированных лабах - WormGPT-подобные утечки, кастомные fine-tuned модели, связки с Cobalt Strike и Sliver. Ускорение на отдельных этапах recon было заметным, но полная автономная цепочка атаки оставалась теорией. А потом прилетел JADEPUFFER. От неудачного логина до рабочего фикса - 31 секунда. Payload'ы содержали natural language reasoning с рассуждениями о приоритизации целей, а человек-оператор, судя по артефактам, ограничился запуском агента.
Бизнес-логика: зачем ransomware-группировкам AI-автоматизация
Ransomware - зрелая индустриализированная экономика, и AI решает в ней одну конкретную задачу: сжать время между initial access и impact до минимума. По данным Optiv gTIC, в Q1 2025 на leak-сайтах опубликовано 2314 жертв - рост на 213% год к году. BlackFog оценивает, что около 85% ransomware-атак не попадают в публичное пространство вообще. На конец июля 2026 года группировка Qilin доминирует по объёму публикаций на DLS, с жертвами из healthcare, manufacturing и professional services в США, Германии, Швейцарии, Великобритании, Индии и Хорватии. Подробнее - в нашем руководстве по безопасность llm атаки.Экономика RaaS-модели дошла до уровня франшизы: аффилиаты получают 70-80% выкупа, сплинтер-группа The Gentlemen подняла сплит до 90/10 после почти 300 жертв в 66 странах. Белолейбл-сервисы вроде DragonForce RansomBay снижают порог входа ещё больше - по данным ISACA, в 2025 году отслежено 1100 новых threat actors, рост 22.9%, из них 55% связаны с data breaches.
И вот тут AI в ransomware-атаках сжимает операционные циклы до неузнаваемости. По данным Unit 42 (2026), самые быстрые 25% вторжений достигли эксфильтрации за 72 минуты - против 285 минут годом ранее. CrowdStrike фиксирует среднее время lateral movement в 62 минуты, а рекорд - 51 секунда. Для MITRE ATT&CK это маппируется на технику T1588.007 (Artificial Intelligence) из тактики Resource Development - закупка и использование AI-инструментов как ресурса для проведения операций.
JADEPUFFER - анатомия первого агентного ransomware
CVE-2025-3248: Langflow как точка входа
Langflow - open-source фреймворк для построения LLM-приложений и агентных workflow. CVE-2025-3248 - отсутствие аутентификации на эндпоинте/api/v1/validate/code, позволяющее удалённому неаутентифицированному атакующему выполнить произвольный Python через crafted HTTP-запрос.Предусловия: уязвимы версии Langflow до 1.3.0. CVSS 9.8 (Critical), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - сетевой доступ, без привилегий, без взаимодействия пользователя. CWE-306 (Missing Authentication for Critical Function) и CWE-94 (Code Injection). Уязвимость добавлена в CISA KEV 5 мая 2025 года как actively exploited с пометкой RANSOMWARE. На GitHub доступно несколько публичных PoC (PuddinCat/CVE-2025-3248-POC, preemware/langflow-exploit).
[Применимо: внешний пентест, internet-facing AI-инфраструктура]
Почему Langflow так привлекателен для атакующих: серверы часто содержат API-ключи LLM-провайдеров (OpenAI, Anthropic, DeepSeek), облачные credentials и нередко разворачиваются без сетевых ограничений - в чём мать родила, прямо в интернет. JADEPUFFER использовал именно эту уязвимость, доставляя все payload'ы как Base64-encoded Python через RCE-эндпоинт.
Автономная kill chain: от recon до шифрования за один сеанс
По данным Sysdig TRT, операция JADEPUFFER развернулась в две фазы.Фаза 1 - Langflow-хост (initial access). AI-агент провёл System Information Discovery (T1082):
id, uname -a, hostname, перечисление сетевых интерфейсов и процессов. Параллельно - sweep credentials по категориям: API-ключи LLM-провайдеров, облачные credentials (AWS, GCP, Azure, Alibaba, Aliyun, Tencent, Huawei), криптовалютные кошельки, конфигурации баз данных. Дамп backing PostgreSQL базы Langflow. Сканирование внутреннего адресного пространства с пробингом databases, object storage, secret stores.Агент обнаружил MinIO на
127.0.0.1:9000 и провёл полный цикл перечисления с дефолтными credentials:
Python:
# Из артефактов JADEPUFFER (по данным Sysdig TRT)
creds = base64.b64encode(b"minioadmin:minioadmin").decode()
req = urllib.request.Request("http://127.0.0.1:9000/")
req.add_header("Authorization", "Basic " + creds)
r = urllib.request.urlopen(req, timeout=10)
root = ET.fromstring(r.read())
ns = {"s3": "http://s3.amazonaws.com/doc/2006-03-01/"}
for bucket in root.findall(".//s3:Bucket", ns):
name = bucket.find("s3:Name", ns).text
print(f"BUCKET: {name}")
?format=json вернул XML, LLM мгновенно адаптировал XML-парсер под S3-схему ответа. Эскалация шла последовательно: anonymous health check → admin API info → authenticated ListBuckets → целевой GetObject на credentials.json и .env. Persistence - через crontab с beacon каждые 30 минут на C2-сервер 45.131.66[.]106:4444.Фаза 2 - продакшен-цель. Агент переключился на отдельный internet-facing сервер с MySQL и Alibaba Nacos. Уязвимы версии Nacos до 1.4.1 при включённой аутентификации.
- Подделка JWT с дефолтным ключом подписи Nacos, публично документированным с 2020 года.
- Инъекция backdoor-администратора напрямую в backing MySQL через root-доступ к БД.
Payload'ы были самонарратированными - содержали комментарии LLM о приоритизации целей и выборе стратегии, целевых БД для дропа, обоснование каждого шага. Человек-оператор такие аннотации не пишет. LLM - пишет, рефлексивно, как будто ведёт внутренний диалог.
Автоматизация ransomware-атак по фазам kill chain
AI-генерация фишинга и ускорение эксплойтов
Наибольший задокументированный эффект AI в ransomware-атаках - на фазе initial access. По данным SentinelOne (через SANS), рост AI-powered фишинга составил 1265% за 15 месяцев после запуска ChatGPT. IBM X-Force фиксирует: генерация фишинговых писем с GenAI быстрее в 11.4 раза при сопоставимом качестве. CrowdStrike отмечает, что 75% вторжений в 2024 году использовали действительные учётные данные - фишинг остаётся основным каналом их получения.Конкретные примеры из утечек и отчётов:
- Black Basta регулярно обсуждала использование ChatGPT для Spearphishing Attachment (T1566.001, Initial Access) и переписки с жертвами - данные утечки внутренних чатов, начало 2025.
- Scattered Spider в середине 2025 года применила deepfake-видео для обмана IT-администраторов: получение privilege escalation и регистрация MFA. По данным Halcyon, инструменты были бесплатными или trial-based, а имперсонируемые сотрудники часто находились в отпуске. Удобно.
- FunkSec - группировка, появившаяся в конце 2024, использовала AI-ассистент для разработки malware. По результатам реверс-инжиниринга Halcyon, качество кода было непоследовательным - зависимость от внешних данных, а не глубокого технического скилла.
- На даркнет-форумах рекламируется Xanthorax LLM - за $2500/мес подписки предоставляет генерацию ransomware-кода и итеративную доработку инструментов (по данным Halcyon).
Автономные ransomware агенты и AI-driven malware
JADEPUFFER - первый задокументированный, но не единственный. Новые семейства malware интегрируют LLM прямо в runtime:- LAMEHUG - использует live LLM-взаимодействия для генерации системных команд on-demand. Команды адаптируются к локальному окружению цели, каждый экземпляр уникален - сигнатурный детект тут бессилен.
- PROMPTFLUX - перегенерирует собственный исходный код при каждом исполнении через LLM. Полиморфизм без packers и crypters - сама концепция «сигнатуры» теряет смысл.
- PROMPTLOCK - генерирует вредоносные функции по запросу, не встраивая их нативно в бинарь.
На уровне оркестрации атакующие фреймворки тоже эволюционируют:
- Villager - LLM-автоматизация поверх Cobalt Strike (по данным Northwave).
- HexStrike AI - фреймворк-оркестратор около 150 атакующих инструментов с AI-агентом (по данным SANS и Northwave).
- Anthropic задокументировала фреймворк, созданный китайскими nation-state акторами, для масштабных атак через Claude. AI-агенты выполняли 80-90% операции, человек вмешивался в 4-6 точках принятия решений за вторжение.
AI red teaming: что это значит для пентестеров
Моделирование AI threat actors в пентесте
[Применимо: внутренний пентест, grey box с начальным доступом]Если threat actors используют AI-агентов для полной kill chain, пентестеры должны эмулировать это в оценках. Не «использовать ChatGPT для написания скриптов» - а тестировать защиту клиента против автономных атак с компрессией dwell time до минут.
Требования к окружению для эмуляции AI threat actors:
- Изолированная лаба: минимум 16 GB RAM (32 GB для локальных reasoning LLM)
- 8+ GB VRAM для моделей от 13B параметров (Llama 3, Qwen 2.5)
- Docker для развёртывания целевых сервисов (Langflow, Nacos, MinIO)
- Python 3.10+, C2-фреймворк (Cobalt Strike / Sliver)
- OS: Ubuntu 22.04+ или Kali 2024+
- Internet-facing AI-инфраструктура. Langflow, LangChain, MCP-серверы, автономные агенты. JADEPUFFER показал - это первичная цель. Проверяйте
/api/v1/validate/codeна Langflow, дефолтные credentials MinIO, наличие API-ключей в environment variables. - Скорость детекта lateral movement. CrowdStrike: рекорд 51 секунда. JADEPUFFER адаптируется за 31 секунду. Тестируйте с таймером: сколько проходит от первого действия в сети до алерта SOC?
- Дефолтные credentials. MinIO (
minioadmin:minioadmin), Nacos (дефолтный JWT signing key), Consul, etcd. AI-агенты перебирают дефолты массово и параллельно. - Persistence через cron/systemd. AI-агенты ставят простой persistence (crontab beacon каждые 30 минут), который часто пропускается мониторингом. Простой - не значит неэффективный.
- Credential sweep по категориям JADEPUFFER. LLM API keys, cloud provider credentials (включая Alibaba/Tencent), crypto wallets, database configs. Если в инфре есть AI-компоненты - secrets не должны лежать в environment variables.
Когда техника НЕ работает
- Reasoning LLM ниже 7B параметров дают нестабильные результаты при генерации эксплойтов. Для цепочек из 10+ шагов нужен минимум 13B.
- Air-gapped сети - AI-агенты, зависящие от облачных API (OpenAI, Anthropic), не функционируют без интернета. Нужен локальный inference на мощном железе.
- Зрелый EDR с behavioral detection - полиморфный код (PROMPTFLUX) обходит сигнатуры, но генерирует детектируемые поведенческие паттерны: process injection, credential dumping, обращения к LLM API из нетипичных процессов.
- SOC с MTTD ниже 15 минут - если команда реагирует быстрее, чем AI-агент завершает полную kill chain, автоматизация атакующего теряет преимущество. Но таких SOC-ов, положа руку на сердце, - единицы.
Детект AI-powered ransomware: практические рекомендации
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Privilege escalation в ransomware-цепочках. CVE-2026-33825 (BlueHammer) - уязвимость Microsoft Defender (CVSS 7.8, CWE-1220 - Insufficient Granularity of Access Control), позволяющая локальную эскалацию до SYSTEM. CISA подтвердила использование в ransomware-операциях. Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N - нужен локальный доступ с низкими привилегиями, взаимодействие пользователя не требуется. Патч вышел в апреле 2026, но многие организации не завершили deployment к моменту начала активной эксплуатации. Знакомая история.
Патчинг AI-инфраструктуры - приоритет номер один. CVE-2025-3248 в CISA KEV с пометкой RANSOMWARE. Среднее время от публикации CVE до устранения - 29 месяцев (IBM X-Force). Для internet-facing AI-сервисов, содержащих API-ключи и облачные credentials, это катастрофа в замедленной съёмке.
Вся дискуссия вокруг автоматизации ransomware-атак упирается в вопрос, который мало кто задаёт вслух: что конкретно мешает threat actors масштабировать JADEPUFFER-подобные операции? Ответ неутешительный - почти ничего. MCP тривиализирует интеграцию LLM с существующими инструментами, reasoning-модели достаточно мощные для цепочек из десятков шагов, а internet-facing AI-инфраструктура растёт быстрее, чем команды ИБ успевают её инвентаризировать.
Многие SOC-команды до сих пор рассчитаны на паттерн «человек за клавиатурой с dwell time в недели». Медианные 11 дней до обнаружения (Mandiant M-Trends 2025) - не достижение, а зафиксированный темп уходящей эпохи. Когда AI-агент выполняет kill chain за один сеанс, без пауз между фазами, без паттернов рабочего дня оператора, без ошибок в тайм-зонах - корреляционные правила SIEM, завязанные на temporal patterns, превращаются в мёртвый груз.
По моей оценке, в ближайшие полтора-два года доля автономных AI-агентов в ransomware-операциях заметно вырастет - не как вспомогательный инструмент для фишинга, а как primary operator. Группировки, продающие аффилиатские программы с 70/30 сплитом, через год предложат подписку на AI-агента с готовым kill chain. И единственный способ подготовиться - тестировать защиту против автономных атак уже сейчас, пока это не стало массовым. На HackerLab лежит сценарий, где аналогичный RCE-примитив нужно развить в полноценную цепочку от initial access до захвата продакшен-базы.