Nagyító · Kibervédelem

A Sysdig Threat Research Team JadePuffer-jelentése azt állítja, amit eddig inkább konferencia-diákon hallottunk: teljes zsarolási lánc nagy nyelvi modell vezérlésével, emberi operátor nélkül a billentyűzetnél. A belépés egy internetre néző Langflow példányon keresztül történt (CVE-2025-3248 — hiányzó hitelesítés a kódellenőrző végponton). Onnan belépésiadat-gyűjtés, oldalirányú lépés egy éles MySQL / Alibaba Nacos szerverre, 1342 konfigurációs rekord titkosítása, táblák törlése, Bitcoin váltságdíj-üzenet (CSO Online).

A részlet, ami a meetingen megakad: amikor a Nacos admin-létrehozás elhasalt, az agent 31 másodperc alatt diagnosztizált és javított — emberi ticket nélkül.

Mi új — és mi nem

Ami nem új Ami új
Ismert távoli kódfuttatás, belépésiadat-lopás, adatbázis-zsarolás A lépéseket a nyelvi modell fűzi össze elejétől a végéig
Patcholatlan, netre néző AI-eszköz Az agent alkalmazkodik hibánál (31 mp)
Váltságdíj-üzenet 600+ kódrészlet, sok helyen önnarráló komment
Emberi eljárásrend órákban mér A támadás gépi tempóban megy tovább

A Sysdig formulája: az egyedi trükkök nem forradalmiak — a lánc automatizálása az. Később ugyanazon a Langflow-n a szereplő ENCFORGE kártékony csomagot is vitt: AI/ML fájlokra (súlyok, checkpointok, vektoradatbázisok) optimalizált titkosító. Ha nálad fut modell vagy beágyazás-tár, ez nem „csak IT-sztori”. A második hullám emlékeztető: a patcholatlan belépési pont újra felhasználható — más csomag, ugyanaz a lyuk.

Magyar KKV — hol vagy a láncban

Nem kell Langflow-t gyártanod. Elég, ha:

A belépési pont gyakran AI-szomszédos: API kulcsok, felhő-belépési adatok, Postgres a Langflow mögött — pont az, amit a támadó elsőnek leszed. Ez ugyanaz a beszállítói-lánc reflex, mint a Vercel / Context.ai esetnél: nem a laptopod a gyenge, hanem a harmadik fél AI-réteg.

Emberi playbook vs. 31 másodperc

Lépés Tipikus emberi válasz JadePuffer jel
Távoli kódfuttatás netre néző AI-eszközön „Majd a következő sprintben javítjuk” Belépés — kész
Belépési adat a környezeti változóban Ticket az IT-nek Azonnali aratás
Sikertelen admin-belépés Másnap újra próbálja a támadó 31 mp önjavítás
Config / adatbázis titkosítás Válságstáb, 2 óra Agent folytatja
Váltságdíj „Fizessünk?” vita A kulcs nem biztos, hogy visszavonható

A Hiscox-számokat már ismered: akik fizettek, többségük nem kapott vissza mindent — és sokakat újra zsaroltak (fizetés nem helyreállítás). Agentic tempónál a vita ideje alatt a kár már kész.

Mi a csapda

A csapda: „Veszünk AI-vezérelt védelmet, az majd elkapja.” A detektálás kell — de JadePuffer tanulsága előbb a javítás + netre néző felület + belépési adatok. A CVE 2025 óta a CISA ismert kihasználások listáján volt; a 2026-os támadásnál a szerver több mint egy évvel a javítás után is nyitva volt (VentureBeat / Sysdig follow-up).

A másik csapda: csak a „klasszikus” fájlzsarolóra készülsz. Az első JadePuffer-hullám config/DB; a második modell-súly. Ha a mentésed ugyanarról a hálózatról elérhető, az agent oda is eljut — exfiltrációs zsarolás logikája itt is érvényes.

Mit csinálj ezen a héten

  1. Leltár: van-e internetre néző Langflow, n8n, saját agent-UI, „AI demo” a DMZ-ben? Ha igen — patch (Langflow ≥ 1.3.0 a CVE után), vagy vedd le a netről.
  2. Titkok: API kulcs és felhő-belépési adat ne az agent konténer környezeti változójában éljen olvashatóan.
  3. Szegmentáció: az AI-workflow host ne érje el az éles DB / Nacos / backup ugyanazzal a joggal.
  4. Mentés: offline vagy felülírhatatlan — és visszaállítási próba dátummal. Fizetés nem terv.
  5. Bejelentés: ha NIS2 / incidens-küszöb — ransomware bejelentés EU; ne a váltságdíj-vita után keresd a sablont.

Ha a céged „csak” WordPress + egy AI-író bővítmény, ne bagatellizáld: a JadePuffer belépési logikája bármely netre néző, belépési adatokkal teli AI-szomszédos szolgáltatás. A kérdés nem az, hogy hallottad-e a Langflow nevet — hanem hogy a leltárodban szerepel-e minden olyan végpont, ahol API kulcs és kódvégrehajtás találkozik. A deepfake / utalás sorozat ember-a-láncban tanulsága itt is áll: ahol nincs emberi stop, a sebesség a támadóé.

Döntési szabály

  1. Netre néző AI-eszköz = kritikus felület — nem „kísérleti lab”.
  2. 31 másodperc az új mérce: a riasztásod ennél gyorsabb legyen a gyanús távoli kódfuttatásra / új admin fiókra.
  3. Ne a fizetés legyen a B terv. A Hiscox-arányok ellen szólnak.
  4. Modell-súly és config is backupolandó — nem csak a Word-mappa.
  5. Beszállító: kérdezd meg, melyik AI-végpontjuk néz a netre, és mikor volt az utolsó CVE-patch.

Egy mondat holnap reggel

„Ha a támadó 31 másodperc alatt javít belépést — mi a mi első automatikus riasztásunk, és hol van a Langflow (vagy hasonló) a leltárban?”

Ha a válasz „az IT majd megnézi” — az agent nem vár az IT-re. Tedd a leltárt a hétfői standup első öt percébe: egy táblázat, három oszlop — eszköz, netre néz-e, utolsó CVE-patch dátuma. Ha az utolsó oszlop üres, az a JadePuffer-előszoba.


AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés. Loop Magazin, 2026.
Forrás: Sysdig TRT JadePuffer (2026-07) + evolve/ENCFORGE follow-up; CSO Online; CVE-2025-3248.