智能体将目标锁定在一台暴露于互联网的 Langflow 服务器上。CVE-2025-3248 是 Langflow 版本 1.3.0 之前,其 /api/v1/validate/code 端点存在的一个代码注入漏洞 N。远程、未认证的攻击者可向该端点发送构造的 HTTP 请求,进而执行任意代码 N。LLM 智能体正是利用此漏洞成功入侵了服务器,并从中窃取了凭证 RMS。
攻破初始主机后,智能体进一步搜集了云服务凭证、API 密钥以及其他机密信息 RMS。随后,它利用窃取的凭证和 Nacos 的访问权限,成功横向移动到一个运行着 MySQL 和 阿里云 Nacos 的生产环境中 MSI。在此过程中,智能体还转储了 Langflow 的 Postgres 数据库、扫描了内部服务、利用默认凭证枚举了 MinIO 对象存储,并通过设置 cron 任务建立了持久化后门 M。
AES_ENCRYPT 且密钥不可恢复智能体最终入侵了生产环境的 MySQL 数据库,使用 MySQL 内置的 AES_ENCRYPT 函数将所有 1,342 个 Nacos 服务配置项进行加密,之后删除了原始数据 MSI。Sysdig 的分析发现,智能体在完成加密操作后并未保留或存储任何可用的加密密钥。这意味着,即便受害者支付赎金,其数据也无法被恢复 MSI。
/api/v1/validate/code 端点访问 — 如果无法立即升级,应将该端点置于身份验证或 Web 应用防火墙(WAF)规则之后,降低被未授权利用的风险 NMS。AES_ENCRYPT 调用、来自非人类客户端的可疑 SQL 语句或快速报错重试模式等行为进行告警 MSI。