Amikor egy AI-ügynök zsarolóvírust indít
A Sysdig múlt héten közölt egy zsarolóvírus-esetet, amit végig egy AI vezetett. JADEPUFFER. Nem az első AI-támadás, csak az első, amit külső cég kapott el.
A Sysdig, egy amerikai biztonsági cég, múlt héten közölt egy zsarolóvírus-esetet. Először történt, hogy a bejutástól a titkosításig egy AI-ügynök irányított mindent, ember nélkül. Az akciónak a JADEPUFFER nevet adták.
Ez a hír Magyarországon is végigmegy majd, “az AI már titokban zsarol” címszó alatt. Amit érdemes látni mögötte: nem most kezdődött a történet, és nem is a Sysdig fedezte fel elsőnek.
Röviden az eset
Volt egy Langflow-szerver a hálón, amit a tulajdonosa elfelejtett frissíteni. A Langflow egy nyílt forrású AI-eszköz, amivel workflow-kat lehet építeni. Volt benne egy komoly hiba, a CVE-2025-3248 néven ismert, ami bárkinek engedélyezte, hogy Python-kódot futtasson a szerveren, hitelesítés nélkül. Az AI-ügynök erre a szerverre lépett be.
Kiszedte belőle a talált API-kulcsokat: OpenAI, Anthropic, Gemini, DeepSeek. Kiszedte az AWS- és a kínai felhő-hozzáféréseket, meg az adatbázis-jelszavakat. Ezekkel átugrott a valódi célpontra, egy MySQL adatbázisra és egy Alibaba Nacos konfigurációkezelőre. 1342 konfigurációs elemet titkosított. Írt egy zsarolólevelet Bitcoin-címmel és egy Proton Mail elérhetőséggel.
Miből tudjuk, hogy AI dolgozott
Két nyomon el lehetett kapni.
Az egyik a támadó kód. Tele volt magyarázó megjegyzésekkel arról, hogy éppen mit és miért csinál. Emberi hacker ilyet nem ír. Az LLM viszont pont erre van tanítva: mondja el, mit csinálsz.
A másik a sebesség. Amikor az egyik bejelentkezés elbukott, 31 másodperccel később ott volt a jó megoldás, a jó paraméterekkel. Nem véletlenszerű próbálkozás volt, hanem célzott hibaelemzés. Ember ehhez percekig gondolkodott volna.
A furcsa csavar
A titkosítási kulcsot az AI sehol nem tárolta el. Senkinek nem küldte el. Vagyis hiába fizet az áldozat, nem tudja visszafejteni az adatait. Nincs kulcs, nincs visszaút.
Ez nem szándékos gonoszság volt, hanem modellhiba. Az AI teljesítette a feladatot, ahogy értette: titkosított. Azt már nem gondolta végig, hogy egy zsarolóvírusnak akkor van üzleti értelme, ha a fizető visszakapja az adatot. Emberi támadóban ez rutin. Egy modellben nincs.
Amit a Sysdig nem hangsúlyoz
Ez nem az első AI-vezérelt kibertámadás. Csak az első olyan, amit egy külső biztonsági cég kapott el, nem a modellt szolgáltató cég saját szűrője.
Az Anthropic tavaly augusztusban publikált egy komoly jelentést a Claude modelljükkel kapcsolatos visszaélésekről. Leírtak benne egy kínai állami hátterű csoportot, amelyik a fejlesztői változatot használta harminc célpont ellen. Említettek egy brit felhasználót, aki AI-generált zsarolóvírus-binárisokat árult darabonként 400-1200 dollárért. A “vibe hacking” nevű esettel pedig tizenhét szervezetet károsítottak meg, köztük kórházakat és önkormányzatokat.
Vagyis egy éve zajlik dokumentáltan a mintázat. A JADEPUFFER csak most kapott sajtót, mert egy független cég állt vele elő.
Egy magyar cégre nézve
A régi érv, hogy “Magyarországra ez nem jön el, mert túl kis piac vagyunk”, most már nem áll. A támadó nem ember. Az AI-nak mindegy, magyar vagy vietnami cég van a másik oldalon. Olcsóbb egy hackernél, és nem alszik.
Két teendő van.
Az egyik a szoftverek naprakészen tartása. A JADEPUFFER egy publikusan ismert hibán ment be. Aki friss verziót futtatott, azt nem érte volna el. Én is szoktam magamnak mondogatni, hogy majd frissítek, aztán elmarad. Ez a hozzáállás nem lesz elég.
A másik a láthatóság. Tudnunk kell folyamatosan, mi történik a saját szervereinken. Ha csak akkor derül ki egy behatolás, amikor a fájlok már titkosítva vannak, a védelem díszlet volt, nem védelem.
Aki felhőalapú SaaS-t használ, Slack-et, Notiont, Microsoft 365-öt, ez a támadási típus közvetlenül nem érinti. Aki saját szervert, alkalmazást vagy adatbázist üzemeltet, most még többet nyer azzal, ha komoly szolgáltatóra bízza az egészet.
Zárás
Az AI-vezérelt kibertámadás tavalyi téma, nem sci-fi. A JADEPUFFER egy jól dokumentált mintapélda. Jövőre ilyenből tíz lesz. Utána száz. Az árszint zuhan. Bárki tud AI-alapú támadót bérelni óradíjban.
Egy kérdés marad. Amikor a te szervereden fut le egy ilyen, ott is 1342 konfigurációt fognak titkosítani, vagy csak 12-t?