0:57

Jadepuffer 如何摧毁 AI 基础设施

2026 年 9 月 2 日披露的一份调查,把 AI 工具链里的一个具体风险摆到了台面上:勒索软件 Jadepuffer 通过开源框架 LangFlow 的漏洞进入一家未具名企业。第一阶段,攻击者窃取云和加密货币凭据,并加密 1,342 个项目;第二阶段,脚本按 180 类文件扩展名批量删除文件,训练数据、模型文件、向量数据库和其他 AI 组件都在破坏范围内。1
Sysdig 的两份原始报告记录了 Jadepuffer 的攻击过程。报告把第一阶段描述为凭据窃取与文件加密,并记录第二阶段对 AI 基础设施文件的批量删除;调查现场的证据集中在破坏动作,数据外泄仍待证据支持。报告还根据攻击速度、自动处理障碍和勒索信内容,判断行动过程像是由 AI 智能体端到端操控。23
这件事给企业的提醒很具体:把公网暴露的 AI 工具列入资产清单,隔离运行权限,轮换云和 API 凭据,并备份训练集、模型权重和向量数据库。LangFlow 的集中连接能力让一个入口触达更多组件,也让补丁、权限和备份成为同一条防线的一部分。1
面对敏感对话,我们使用墨镜熊作为 AI 隐私助手,同时提醒用户:敏感数据不要直接发送给模型。4

This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.

Related content

More from this channel