Nagyító · Kibervédelem
A Sysdig Threat Research Team JadePuffer-jelentése azt állítja, amit eddig inkább konferencia-diákon hallottunk: teljes zsarolási lánc nagy nyelvi modell vezérlésével, emberi operátor nélkül a billentyűzetnél. A belépés egy internetre néző Langflow példányon keresztül történt (CVE-2025-3248 — hiányzó hitelesítés a kódellenőrző végponton). Onnan belépésiadat-gyűjtés, oldalirányú lépés egy éles MySQL / Alibaba Nacos szerverre, 1342 konfigurációs rekord titkosítása, táblák törlése, Bitcoin váltságdíj-üzenet (CSO Online).
A részlet, ami a meetingen megakad: amikor a Nacos admin-létrehozás elhasalt, az agent 31 másodperc alatt diagnosztizált és javított — emberi ticket nélkül.
Mi új — és mi nem
| Ami nem új | Ami új |
|---|---|
| Ismert távoli kódfuttatás, belépésiadat-lopás, adatbázis-zsarolás | A lépéseket a nyelvi modell fűzi össze elejétől a végéig |
| Patcholatlan, netre néző AI-eszköz | Az agent alkalmazkodik hibánál (31 mp) |
| Váltságdíj-üzenet | 600+ kódrészlet, sok helyen önnarráló komment |
| Emberi eljárásrend órákban mér | A támadás gépi tempóban megy tovább |
A Sysdig formulája: az egyedi trükkök nem forradalmiak — a lánc automatizálása az. Később ugyanazon a Langflow-n a szereplő ENCFORGE kártékony csomagot is vitt: AI/ML fájlokra (súlyok, checkpointok, vektoradatbázisok) optimalizált titkosító. Ha nálad fut modell vagy beágyazás-tár, ez nem „csak IT-sztori”. A második hullám emlékeztető: a patcholatlan belépési pont újra felhasználható — más csomag, ugyanaz a lyuk.
Magyar KKV — hol vagy a láncban
Nem kell Langflow-t gyártanod. Elég, ha:
- a marketing vagy a fejlesztés AI-workflow eszközt tett ki VPN nélkül,
- a beszállító „agent demója” ugyanazt a nyitott végpontot használja,
- a Nacos / config / titkok ugyanazon a szegmensen ülnek, mint a webes AI-réteg.
A belépési pont gyakran AI-szomszédos: API kulcsok, felhő-belépési adatok, Postgres a Langflow mögött — pont az, amit a támadó elsőnek leszed. Ez ugyanaz a beszállítói-lánc reflex, mint a Vercel / Context.ai esetnél: nem a laptopod a gyenge, hanem a harmadik fél AI-réteg.
Emberi playbook vs. 31 másodperc
| Lépés | Tipikus emberi válasz | JadePuffer jel |
|---|---|---|
| Távoli kódfuttatás netre néző AI-eszközön | „Majd a következő sprintben javítjuk” | Belépés — kész |
| Belépési adat a környezeti változóban | Ticket az IT-nek | Azonnali aratás |
| Sikertelen admin-belépés | Másnap újra próbálja a támadó | 31 mp önjavítás |
| Config / adatbázis titkosítás | Válságstáb, 2 óra | Agent folytatja |
| Váltságdíj | „Fizessünk?” vita | A kulcs nem biztos, hogy visszavonható |
A Hiscox-számokat már ismered: akik fizettek, többségük nem kapott vissza mindent — és sokakat újra zsaroltak (fizetés nem helyreállítás). Agentic tempónál a vita ideje alatt a kár már kész.
Mi a csapda
A csapda: „Veszünk AI-vezérelt védelmet, az majd elkapja.” A detektálás kell — de JadePuffer tanulsága előbb a javítás + netre néző felület + belépési adatok. A CVE 2025 óta a CISA ismert kihasználások listáján volt; a 2026-os támadásnál a szerver több mint egy évvel a javítás után is nyitva volt (VentureBeat / Sysdig follow-up).
A másik csapda: csak a „klasszikus” fájlzsarolóra készülsz. Az első JadePuffer-hullám config/DB; a második modell-súly. Ha a mentésed ugyanarról a hálózatról elérhető, az agent oda is eljut — exfiltrációs zsarolás logikája itt is érvényes.
Mit csinálj ezen a héten
- Leltár: van-e internetre néző Langflow, n8n, saját agent-UI, „AI demo” a DMZ-ben? Ha igen — patch (Langflow ≥ 1.3.0 a CVE után), vagy vedd le a netről.
- Titkok: API kulcs és felhő-belépési adat ne az agent konténer környezeti változójában éljen olvashatóan.
- Szegmentáció: az AI-workflow host ne érje el az éles DB / Nacos / backup ugyanazzal a joggal.
- Mentés: offline vagy felülírhatatlan — és visszaállítási próba dátummal. Fizetés nem terv.
- Bejelentés: ha NIS2 / incidens-küszöb — ransomware bejelentés EU; ne a váltságdíj-vita után keresd a sablont.
Ha a céged „csak” WordPress + egy AI-író bővítmény, ne bagatellizáld: a JadePuffer belépési logikája bármely netre néző, belépési adatokkal teli AI-szomszédos szolgáltatás. A kérdés nem az, hogy hallottad-e a Langflow nevet — hanem hogy a leltárodban szerepel-e minden olyan végpont, ahol API kulcs és kódvégrehajtás találkozik. A deepfake / utalás sorozat ember-a-láncban tanulsága itt is áll: ahol nincs emberi stop, a sebesség a támadóé.
Döntési szabály
- Netre néző AI-eszköz = kritikus felület — nem „kísérleti lab”.
- 31 másodperc az új mérce: a riasztásod ennél gyorsabb legyen a gyanús távoli kódfuttatásra / új admin fiókra.
- Ne a fizetés legyen a B terv. A Hiscox-arányok ellen szólnak.
- Modell-súly és config is backupolandó — nem csak a Word-mappa.
- Beszállító: kérdezd meg, melyik AI-végpontjuk néz a netre, és mikor volt az utolsó CVE-patch.
Egy mondat holnap reggel
„Ha a támadó 31 másodperc alatt javít belépést — mi a mi első automatikus riasztásunk, és hol van a Langflow (vagy hasonló) a leltárban?”
Ha a válasz „az IT majd megnézi” — az agent nem vár az IT-re. Tedd a leltárt a hétfői standup első öt percébe: egy táblázat, három oszlop — eszköz, netre néz-e, utolsó CVE-patch dátuma. Ha az utolsó oszlop üres, az a JadePuffer-előszoba.
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés. Loop Magazin, 2026.
Forrás: Sysdig TRT JadePuffer (2026-07) + evolve/ENCFORGE follow-up; CSO Online; CVE-2025-3248.
