Công ty bảo mật đám mây Sysdig vừa phát hiện một hoạt động tấn công bằng mã độc tống tiền có tên JadePuffer, đáng chú ý nó được thực hiện bởi một tác nhân mô hình ngôn ngữ lớn (LLM). Đây là trường hợp đầu tiên các nhà nghiên cứu ghi nhận một chiến dịch tống tiền hoàn chỉnh được LLM điều khiển từ đầu đến cuối.
Theo các nhà nghiên cứu, JadePuffer sử dụng một tác nhân AI tự động để trinh sát mục tiêu, đánh cắp thông tin đăng nhập, di chuyển ngang hàng, thiết lập quyền truy cập, leo thang đặc quyền và mã hóa dữ liệu.
Đáng chú ý, JadePuffer có khả năng điều chỉnh chiến lược tức thì và hoạt động nhanh hơn những tin tặc chuyên nghiệp. “Hệ thống tự điều chỉnh theo thời gian thực, thử lại các bước thất bại trong phạm vi các tham số được tinh chỉnh. Trong một trường hợp, hệ thống đi từ đăng nhập thất bại đến khắc phục sự cố chỉ mất 31 giây,” Sysdig cho biết.
JadePuffer đã giành được quyền truy cập ban đầu vào mục tiêu bằng cách khai thác CVE-2025-3248, một lỗ hổng thực thi mã từ xa không cần xác thực trong phần mềm mã nguồn mở Langflow, vốn được phổ biến để xây dựng các ứng dụng LLM.
Nhà cung cấp đã khắc phục lỗ hổng bảo mật này vào ngày 01/4/2025. Sau đó một tháng, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) gắn nhãn lỗ hổng đang bị khai thác trong các cuộc tấn công nhắm vào các điểm cuối được kết nối với Internet, thường được triển khai với mức độ bảo mật tối thiểu nhưng chứa thông tin đăng nhập đám mây và khóa API.
Sau khi giành được quyền thực thi mã thông qua lỗ hổng CVE-2025-3248, tác nhân AI đã trích xuất cơ sở dữ liệu PostgreSQL của Langflow, thu thập thông tin máy chủ, tìm kiếm các biến môi trường và các tệp nhạy cảm, lấy được thông tin đăng nhập và liệt kê kho lưu trữ đối tượng MinIO.
Sysdig làm nổi bật cách tiếp cận thích ứng đối với việc liệt kê MinIO, trong đó nếu một API request trả về XML thay vì JSON, thì payload tiếp theo sẽ điều chỉnh logic phân tích cú pháp của nó cho phù hợp. Theo các nhà nghiên cứu, JadePuffer cũng thiết lập được khả năng duy trì sự hiện diện trên máy chủ Langflow bằng cách cài đặt một tác vụ định kỳ (cron job) trên máy chủ, được cấu hình để gửi beacon đến cơ sở hạ tầng của kẻ tấn công sau 30 phút.
Từ máy chủ Langflow, kẻ tấn công chuyển hướng sang máy chủ MySQL đang hoạt động chạy Alibaba Nacos (Naming and Configuration Service), sử dụng thông tin đăng nhập root mà Sysdig chưa thể xác định được nguồn gốc. Nacos đã bị nhắm mục tiêu bằng nhiều payload khác nhau, bao gồm một payload khai thác CVE-2021-29441, một lỗ hổng vượt qua xác thực tạo ra các tài khoản quản trị viên giả mạo.
Tác nhân AI này đã dò tìm các phương pháp thoát khỏi container và triển khai mã độc tống tiền. Theo các nhà nghiên cứu, JadePuffer đã mã hóa 1.342 mục cấu hình dịch vụ Nacos trước khi xóa các mục gốc.
“Các payload bị thu thập cho thấy tác nhân AI mã hóa tất cả 1.342 mục cấu hình dịch vụ Nacos bằng AES_ENCRYPT() của MySQL, xóa các bảng config_info và history gốc, đồng thời tạo một bảng tống tiền (README_RANSOM) chứa yêu cầu, địa chỉ thanh toán Bitcoin và thông tin liên hệ Proton Mail”, Sysdig mô tả.

Hàm chức năng mã hóa (Nguồn: Sysdig)
Thư đòi tiền chuộc tuyên bố rằng dữ liệu đã được mã hóa bằng thuật toán AES-256, mặc dù các nhà nghiên cứu tin rằng đây là một sự phóng đại và thuật toán AES-128-ECB yếu hơn nhiều khả năng được sử dụng hơn. Sysdig giải thích khóa mã hóa tạo ngẫu nhiên nhưng không được lưu trữ hoặc truyền cho kẻ tấn công.
Địa chỉ Bitcoin hiển thị trong thư đòi tiền chuộc là một địa chỉ ví dụ được sử dụng rộng rãi trong các tài liệu công khai, có thể là kết quả của việc LLM sao chép nó từ dữ liệu huấn luyện.
Các dấu hiệu khác cho thấy AI đang điều khiển cuộc tấn công, bao gồm các bình luận chi tiết bằng ngôn ngữ tự nhiên trong code được tạo ra mô tả cách thức hoạt động và khả năng lặp lại cuộc tấn công nhanh chóng, có tính đến các lỗi cụ thể gặp phải, thay vì chỉ đơn giản là thử lại.
Sysdig kết luận trường hợp của JadePuffer chứng minh rằng kỷ nguyên của “agentic threat actors” (ATA) đã đến, làm giảm kỹ năng cần thiết để thực hiện các cuộc tấn công mạng quy mô lớn. Đồng thời, xét đến cách thức hoạt động của các tác nhân AI hiện nay, các dữ liệu do LLM tạo ra mang đến những cơ hội phát hiện mới cho các giải pháp bảo mật.
Theo Independent, phát hiện của Sysdig chưa được kiểm chứng độc lập nhưng cho thấy nguy cơ lớn từ các hệ thống AI khi chúng ngày càng có khả năng thực hiện cuộc tấn công mạng phức tạp mà không cần con người giám sát. Tháng 6/2026, tổ chức an ninh Five Eyes cảnh báo chỉ “vài tháng nữa”, AI có thể gây ra tác động nghiêm trọng cho doanh nghiệp và Chính phủ.