Beveiligingsbedrijf Sysdig ontdekte wat zij beschouwen als de eerste ransomware-aanval die volledig door een AI-agent werd uitgevoerd. De operator, aangeduid als JADEPUFFER, gebruikte een groot taalmodel om het gehele proces te automatiseren: van het binnendringen en stelen van credentials tot het verder verspreiden in het netwerk en het versleutelen en wissen van een productie-database.

De aanval maakte gebruik van een oude, reeds gepatchte kwetsbaarheid (CVE-2025-3248) in Langflow, een open-source tool voor het bouwen van AI-applicaties en agent workflows. Deze kwetsbaarheid maakte het mogelijk om zonder authenticatie eigen Python-code op de server uit te voeren. Langflow-servers zijn aantrekkelijk voor aanvallers omdat ze vaak direct op het internet staan en API-sleutels en cloudcredentials bevatten voor verbonden diensten. Hoewel de kwetsbaarheid in Langflow 1.3.0 is verholpen en op de lijst van bekende geëxploiteerde kwetsbaarheden van CISA staat, zijn veel servers niet bijgewerkt.

Eenmaal binnen werkte de AI-agent snel en efficiënt. Hij bracht het systeem in kaart, zocht naar gevoelige gegevens zoals API-sleutels voor AI-diensten (OpenAI, Anthropic, DeepSeek, Gemini), cloudcredentials van onder meer Alibaba, Tencent, AWS, Google en Azure, cryptowalletsleutels en database-inloggegevens. De agent maakte gebruik van een standaard login op een MinIO opslagserver en installeerde een geplande taak om periodiek contact te houden met de aanvaller. Vervolgens richtte de aanval zich op een aparte server met een MySQL-database en Alibaba's Nacos, een configuratie- en servicedirectory die vaak in microservice-omgevingen wordt gebruikt. De agent verkreeg root-toegang tot de database en nam Nacos over via een authenticatie-omzeiling uit 2021 (CVE-2021-29441) en een standaard ondertekeningssleutel die sinds 2020 ongewijzigd is.

De ransomware versleutelde alle 1.342 Nacos-instellingen, verwijderde de originele tabellen en liet een losgeldbriefje achter met een Bitcoin-adres en een Proton Mail-contact. De gebruikte encryptiesleutel werd slechts één keer getoond en nergens opgeslagen, waardoor herstel van de data onmogelijk is, ook niet na betaling. De agent verwijderde bovendien volledige databases en claimde in de code dat de data elders was gekopieerd, hoewel daar geen bewijs voor is gevonden.

Sysdig herkende de AI-aanwezigheid aan de hand van de code, die vol stond met Engelstalige toelichtingen bij elke stap, iets wat menselijke hackers doorgaans niet doen. De agent corrigeerde ook zelfstandig fouten binnen enkele seconden, wat wijst op geautomatiseerde besluitvorming. Meer dan 600 afzonderlijke, doelgerichte payloads werden geteld tijdens de aanval. Opmerkelijk is dat het Bitcoin-adres in het losgeldbericht een voorbeeldadres is dat voorkomt in de officiële Bitcoin-ontwikkelaarsdocumentatie, wat erop wijst dat het model is getraind op publieke bronnen.