Onderzoekers hebben de eerste gedocumenteerde ransomware-operatie geïdentificeerd die volledig werd uitgevoerd door een grote taalmodel-agent (LLM-agent). De JadePuffer ransomware gebruikte een autonome AI-agent voor het verkennen van het doelwit, het stelen van credentials, laterale bewegingen, het vestigen van persistentie, privilege-escalatie en het versleutelen van data, aldus cloudbeveiligingsbedrijf Sysdig. De AI-agent paste zich aan bij mislukte stappen tijdens de inbraak, vergelijkbaar met hoe een menselijke aanvaller obstakels zou overwinnen. Zo werd een mislukte login binnen 31 seconden succesvol hersteld.

De aanval begon met het misbruiken van CVE-2025-3248, een kwetsbaarheid voor ongeauthentiseerde remote code execution in Langflow, een open-source framework voor LLM-applicaties. Deze kwetsbaarheid werd op 1 april 2025 gepatcht, maar werd begin mei door CISA als actief misbruikt aangemerkt bij aanvallen op internet-blootgestelde systemen met vaak minimale beveiliging, waar cloud-credentials en API-sleutels aanwezig waren. Na het verkrijgen van code-uitvoering dumpte de AI-agent de PostgreSQL-database van Langflow, verzamelde hostinformatie, zocht naar omgevingsvariabelen en gevoelige bestanden, haalde credentials op en inventariseerde een MinIO object store. De AI-agent paste zijn aanpak aan op basis van de response, bijvoorbeeld door de parsinglogica te wijzigen als een API-request XML in plaats van JSON teruggaf.

JadePuffer vestigde persistentie door een cronjob te installeren die elke 30 minuten contact maakte met de infrastructuur van de aanvaller. Vanuit de Langflow-omgeving werd vervolgens gepivoteerd naar een productie-MySQL-server met Alibaba Nacos, waarbij root-credentials werden gebruikt waarvan de herkomst onbekend is. Nacos werd aangevallen met meerdere payloads, waaronder een exploit voor CVE-2021-29441, een authenticatie-bypass die het aanmaken van rogue administrator-accounts mogelijk maakt. De AI-agent onderzocht container escape-methoden en plaatste uiteindelijk de ransomware payload.

Volgens de onderzoekers versleutelde JadePuffer 1.342 Nacos serviceconfiguraties met MySQL’s AES_ENCRYPT()-functie, verwijderde de originele configuratietabellen en maakte een afpersingstabel aan met een losgeldbrief, een Bitcoin-adres en een Proton Mail-contact. Hoewel in de losgeldbrief wordt gesproken over AES-256, vermoeden de onderzoekers dat de zwakkere AES-128-ECB werd gebruikt. De encryptiesleutel werd willekeurig gegenereerd maar niet opgeslagen of verzonden naar de aanvaller. Het Bitcoin-adres in de brief is een voorbeeldadres dat waarschijnlijk uit de trainingsdata van het taalmodel komt. Andere aanwijzingen voor AI-besturing zijn gedetailleerde natuurlijke-taalcommentaren in de gegenereerde code en snelle iteraties die specifiek ingaan op de fouten die werden ondervonden.

Sysdig concludeert dat JadePuffer het tijdperk van “agentic threat actors” (ATA’s) markeert, waarbij de benodigde vaardigheden voor schadelijke cyberaanvallen aanzienlijk dalen. Tegelijkertijd bieden de door LLM gegenereerde payloads nieuwe kansen voor detectie door beveiligingsoplossingen. Het benadrukt het belang van het testen van elke beveiligingslaag voordat aanvallers dat doen, zoals beschreven in aanbevelingen voor security teams.