Начнём с индикаторов. Посмотрите, что в IOC есть: C2-адрес, запись в crontab, сами пейлоады. Но нет ни одного файлового хеша. Не потому что «продвинутая бесфайловая атака», а потому что вредоносного файла и не было — был поток команд. Начальный доступ — RCE через эндпоинт Langflow: атакующий шлёт HTTP-запрос, внутри Base64-Python, сервер сам его исполняет. Шифрование дальше делала встроенная функция MySQL
AES_ENCRYPT(), персистентность — строчка в crontab. Ни на одном шаге нет бинарника, который можно захешировать и раздать по антивирусам.Но есть пейлоады, Sysdig наловил их более 600 – из чего понятно как все работает.
Аналогия: ресторан, есть кухня, где готовят, и окошко выдачи, через которое тарелки уезжают в зал. Сенсор Sysdig — камера, висящая только над окошком. Она сняла каждую тарелку — все 600+ пейлоадов, что прилетели на сервер и исполнились. Отсюда пейлоады и берутся.
Но чтобы приготовить тарелку, кто-то на кухне думает: смотрит на ошибку, спрашивает у LLM, собирает новый пейлоад, отправляет. Кухня — сторона атакующего, куда камера не дотягивается. Кто на кухне? Робот-повар (агент сам) — или человек с чат-ботом в соседнем окне, копирующий ответы? С камеры над окошком оба варианта выглядят одинаково. Чтобы доказать, что там робот, надо заглянуть на кухню — перехватить обращения агента к модели. Этой записи у Sysdig нет: кухня вне их наблюдения. Они сами это признают, оговариваясь, что не видели ни конфигурации агента, ни его системного промпта.
Что тогда вообще работает — и против такой атаки, и для её анализа?
Поведенческий детект, то, на что смотрят современные EDR/XDR и runtime-решения. Их интересует не чем написана атака и не кто её вёл, а что она делает: эксплуатация публичного эндпоинта, сбор кредов, эскалация привилегий, lateral movement, root-доступ к БД, массовое шифрование. Эти действия оставляют следы независимо от того, человек за клавиатурой или агент, и независимо от тулкита. JADEPUFFER не принёс ни одной новой техники — и именно поэтому его прекрасно ловит логика, заточенная под TTP, а не под хеши.
Вывод важнее спора про автономность: «агентные» атаки не требуют переписывать оборону. Меняется скорость и то, что за клавиатурой может не быть человека, — но credential abuse остаётся credential abuse. Кто оборонялся по поведению, тот к этому классу угроз уже готов.
@gostev_future