Sikkerhetsforskere mener at JadePuffer-ransomware representerer det første dokumenterte tilfellet der en autonom AI-agent gjennomførte et komplett ransomwareangrep uten direkte menneskelig involvering. Ifølge nettsikkerhetsselskapet Sysdig håndterte den AI-drevne operasjonen alle hovedfasene av innbruddet – fra den første tilgangen til kryptering av data.

AI-agent gjennomførte hele angrepet

Sysdig opplyser at angriperne benyttet en AI-agent basert på en stor språkmodell (LLM) for å automatisere ransomwarekampanjen.

AI-agenten utførte rekognosering, stjal innloggingsopplysninger, beveget seg lateralt gjennom nettverket, etablerte vedvarende tilgang, eskalerte privilegier og distribuerte ransomware.

Forskerne observerte også at agenten tilpasset seg uventede hindringer i stedet for bare å gjenta mislykkede kommandoer.

I ett tilfelle korrigerte AI-en et mislykket innloggingsforsøk og gjennomførte et nytt angrep med hell bare 31 sekunder senere.

JadePuffer utnyttet sårbarhet i Langflow

Angrepet startet med utnyttelse av CVE-2025-3248, en sårbarhet for fjernkjøring av kode uten autentisering i Langflow, et åpen kildekode-rammeverk for utvikling av LLM-applikasjoner.

Langflow publiserte en sikkerhetsoppdatering for sårbarheten 1. april 2025.

En måned senere bekreftet den amerikanske cybersikkerhetsmyndigheten CISA at angripere aktivt utnyttet sårbarheten mot systemer eksponert mot internett.

Etter å ha fått tilgang til serveren dumpet AI-agenten Langflows PostgreSQL-database og samlet inn informasjon om den kompromitterte verten.

Den søkte også etter miljøvariabler, sensitive filer, lagrede innloggingsopplysninger og MinIO-objektlagring.

AI-en tilpasset angrepet under innbruddet

Sysdig fant flere eksempler på at AI-agenten endret fremgangsmåten når angrep mislyktes.

På ett tidspunkt forsøkte agenten å kartlegge en MinIO-lagringstjeneste. Da serveren svarte med XML i stedet for forventet JSON, endret AI-en automatisk parserlogikken og fortsatte angrepet uten menneskelig innblanding.

Forskerne mener denne typen sanntidstilpasning minner sterkt om arbeidsmåten til en erfaren angriper.

Angriperne etablerte vedvarende tilgang og beveget seg lateralt

AI-agenten opprettet en cron-jobb på den kompromitterte Langflow-serveren for å sikre vedvarende tilgang.

Den planlagte oppgaven kontaktet angripernes infrastruktur hvert 30. minutt.

Deretter beveget angriperne seg videre til en produksjonsserver med MySQL som kjørte Alibaba Nacos, en tjeneste for navne- og konfigurasjonsadministrasjon.

Sysdig klarte ikke å fastslå hvordan angriperne fikk tak i root-legitimasjonen som ble brukt til å få tilgang til serveren.

AI-agenten forsøkte også flere angrep mot Nacos, blant annet ved å utnytte CVE-2021-29441, en sårbarhet som gjør det mulig å opprette uautoriserte administratorkontoer.

JadePuffer krypterte over 1 300 konfigurasjonsobjekter

Etter å ha kompromittert produksjonsserveren distribuerte AI-agenten ransomware.

Ifølge Sysdig krypterte JadePuffer 1 342 konfigurasjonsobjekter i Nacos ved hjelp av MySQLs innebygde funksjon AES_ENCRYPT().

Skadevaren slettet deretter de opprinnelige konfigurasjons- og historikktabellene før den opprettet en ny tabell kalt README_RANSOM, som inneholdt løsepengekravet, en Bitcoin-adresse og en Proton Mail-kontakt.

Selv om løsepengebrevet hevdet at krypteringen brukte AES-256, mener forskerne at skadevaren sannsynligvis benyttet den svakere algoritmen AES-128-ECB.

Sysdig påpekte også at krypteringsnøkkelen så ut til å bli generert tilfeldig, men aldri ble lagret eller sendt til angriperne.

Flere tegn peker mot AI-styrt angrep

Forskerne fant flere indikasjoner på at en AI-agent styrte operasjonen.

Den genererte koden inneholdt detaljerte kommentarer skrevet på naturlig språk som forklarte hvorfor bestemte handlinger ble utført. Angrepet utviklet seg også raskt, fordi AI-en tilpasset metodene sine etter responsene fra systemene i stedet for å gjenta mislykkede forsøk.

Forskerne la også merke til at løsepengebrevet inneholdt en kjent eksempeladresse for Bitcoin som ofte brukes i offentlig dokumentasjon. De mener språkmodellen sannsynligvis hentet adressen fra treningsdataene sine i stedet for å generere en ekte betalingsadresse.

AI-drevet ransomware markerer en ny milepæl

Ifølge Sysdig viser JadePuffer-saken at fullt autonome agentbaserte trusselaktører nå er blitt en realitet.

Forskerne advarer om at AI-agenter kan redusere den tekniske kompetansen som kreves for å gjennomføre avanserte ransomwareangrep.

Samtidig mener de at AI-generert skadevare kan etterlate gjenkjennelige mønstre som sikkerhetsløsninger kan bruke til å oppdage fremtidige angrep mer effektivt.


0 responses to “JadePuffer-ransomware brukte AI-agent til å automatisere hele cyberangrepet, ifølge forskere”