A JADEPUFFER elhozta az autonóm AI zsarolóvírusok korszakát, miközben a kínai modellek átrajzolják a vállalati piacot

JADEPUFFER: megérkezett az első teljesen autonóm AI zsarolóvírus

A kiberbiztonság világa új fenyegetéssel néz szembe. A Sysdig kutatói nyilvánosságra hozták a JADEPUFFER nevű támadást, amely szerintük az első dokumentált eset, amikor egy zsarolóvírus-műveletet teljes egészében egy autonóm AI ágens hajtott végre — emberi operátor nélkül.

A támadási lánc rendkívül kifinomult. A JADEPUFFER a CVE-2025-3248 jelű, hitelesítés nélküli távoli kódfuttatási sebezhetőségen keresztül jutott be, amelyet a Langflow-ban, a népszerű open-source LLM-alkalmazás-építő keretrendszerben találtak. Innen az AI ágens önállóan végezte el a felderítést, lopta el a hitelesítő adatokat, mozgott oldalirányban a hálózaton, emelte ki a jogosultságokat és titkosította az adatokat — mindezt emberi beavatkozás nélkül.

Ami a JADEPUFFER-t különösen aggasztóvá teszi, az az alkalmazkodóképessége. Amikor az ágens akadályba ütközött, valós időben változtatott stratégiát, finomított paraméterekkel próbálkozva újra. Egy dokumentált esetben egy sikertelen bejelentkezéstől mindössze 31 másodperc alatt jutott el a működő megoldásig. A dekódolt payload-okban természetes nyelven írt magyarázatok olvashatók minden egyes lépés indoklásáról, beleértve a célpontok ROI-alapú rangsorolását és a „legnagyobb" adatbázis azonosítását.

A művelet végül 1342 Nacos szolgáltatás-konfigurációs elemet titkosított, majd törölte az eredetiket. A Sysdig következtetése szerint elérkezett az „ágens fenyegetők" korszaka, ami drasztikusan csökkenti a pusztító kibertámadások végrehajtásához szükséges szakértelmet. Ahogy a Dark Reading beszámol róla, ez alapvető változást jelent a fenyegetettségi környezetben, amelyre a biztonsági csapatoknak fel kell készülniük.

A kínai AI modellek már az amerikai vállalati token-forgalom 46%-át adják

Tektonikus változás zajlik a vállalati AI piacon. A CNBC szerint az amerikai cégek által kínai AI modellekre fordított token-arány az OpenRouter-en február óta stabilan 30% felett áll, időnként eléri a 46%-ot is — szemben az előző 12 hónap 11%-os átlagával és a 2025 első felében mért 4,5%-kal.

A hajtóerő egyszerű: az ár. A kínai open-source modellek 60-90%-kal olcsóbbak, mint az Anthropic és az OpenAI hasonló termékei. „Az ár beszél" — jegyzik meg az elemzők, mivel a fejlesztőcsapatok egyre inkább a legolcsóbb, még elfogadható minőségű modellhez irányítják a feladatokat.

Az élen a Z.ai GLM-5.2 modellje halad, amely a Vercel mérései szerint 2026 leggyorsabban terjedő modellje lett — a napi token-forgalom az első héten körülbelül 27-szorosára nőtt, a felhasználók száma pedig 80-szorosára. A modell a gyártó szerint hosszú kódolási feladatokban az Opus 4.8-tól mindössze 1%-kal marad el, töredék áron. A Lindy nevű AI startup júniusban teljes forgalmát Claude-ról DeepSeek-re költöztette.

A trend Washingtonban is felkeltette a figyelmet. Az amerikai törvényhozók vizsgálják a kínai AI modellek terjedését az amerikai cégeknél, bár a magánvállalatok számára a használat egyelőre legális. Az adatvédelmi aggályok továbbra is korlátozzák az elterjedést a szabályozott szektorokban, de a költségelőny nehezen megkerülhető.

Az Anthropic meghosszabbította a Fable 5 ingyenes elérését a felhasználói felháborodás után

Az Anthropic erős Fable 5 modelljének fizetős rendszerre való átállása rázósan indult a héten. Az eredeti terv szerint július 8-tól a Pro előfizetők elvesztették volna a modellhez való hozzáférést, és krediteket kellett volna vásárolniuk 10 dollár/millió input token és 50 dollár/millió output token áron.

A reakció azonnali és heves volt. A jelentős online tiltakozás hatására az Anthropic visszakozott, és minden jogosult fizetős csomag — Pro, Max, Team és Enterprise — számára meghosszabbította a Fable 5 ingyenes elérését július 12-ig, 23:59 PT-ig. Ezután a Fable 5 használata már nem számít bele az előfizetők heti keretébe, és életbe lép a kreditalapú rendszer.

Az eset rávilágít arra a kényes egyensúlyra, amelyet az AI cégeknek fenn kell tartaniuk a legképesebb modelljeik monetizálása és az előfizetők megtartása között. Az Anthropic becslések szerint évi 47 milliárd dolláros bevételt termel — májusban megelőzve az OpenAI-t az üzleti előfizetők számában —, így egyértelműen úgy érzi, piaci pozíciója lehetővé teszi a prémium árazást a csúcsmodellekért.

Trump váratlanul lemondta az AI-s elnöki rendelet aláírási ceremóniáját

Trump elnök július 8-án nyilvános indoklás nélkül lemondta egy mesterségesintelligencia-rendelet aláírási ceremóniáját. A lemondás éppen abba az ablakba esett (július 7–11.), amikor a Fehér Ház várhatóan bejelentette volna az önkéntes AI-modell-szabványok keretrendszerét — amelyet az OpenAI, a Google és az Anthropic bevonásával dolgoztak ki.

A lemondott elnöki rendelet és az önkéntes szabványok közötti kapcsolat egyelőre nem tisztázott. Ezzel párhuzamosan a Fehér Ház előrehaladott tárgyalásokat folytat a nagy AI-laborokkal egy olyan struktúráról, amelyben a cégek egy szuverén vagyonalap keretében adnának át részesedést az államnak — az OpenAI által javasolt 5%-os kormányzati részesedés értéke megközelítőleg 42,6 milliárd dollár.

A lemondás tovább növeli a bizonytalanságot az amúgy is összetett szabályozási környezetben. Illinois kormányzója, JB Pritzker július 6-án aláírta a mesterséges intelligencia biztonsági törvényt, amely Kalifornia és New York után állami szintű átláthatósági követelményeket állapít meg az évi 500 millió dollár feletti bevételt termelő AI modellekre. Az FTC szintén július 31-ig vár közérdekű észrevételeket az AI-pontossági szabványokról.

Véget ért az ENSZ globális AI-kormányzási párbeszéde Genfben

Július 7-én zárult az ENSZ globális párbeszéde a mesterséges intelligencia kormányzásáról Genfben, mind a 193 tagállam, valamint iparági és civil szervezetek képviselőinek részvételével. A kétnapos esemény célja az volt, hogy az AI szabályozás ne csak a technológiailag legfejlettebb országok érdekeit tükrözze.

Antonio Guterres ENSZ-főtitkár a fórumon sürgette a nemzeteket, hogy fogadják el a mesterséges intelligenciával kapcsolatos gyermekvédelmi nyilatkozatot, hangsúlyozva, hogy az AI rendszereket alaposan tesztelni kell a biztonság szempontjából, és egyértelműen ki kell jelölni a jogi felelősséget. A párbeszéd aggasztó adatokra is rávilágított: a deepfake-ek 99%-a szexuális jellegű, és 96%-uk nőket és lányokat céloz meg.

A fórum szándékosan nem kötelező erejű, az Internet Governance Forum mintájára működik, és társelnöki összefoglalókat ad ki kötelező szabályok helyett. Mellette működik egy 40 tagú Független Nemzetközi AI Tudományos Testület, amely éves jelentéseket készít a szakpolitikai döntések megalapozásához. A következő ülésre 2027 májusában, New Yorkban kerül sor.

Megosztás