Cercetătorii în securitate cibernetică spun că au documentat ceea ce ar putea fi primul atac ransomware executat end-to-end de un agent de inteligență artificială fără un om în buclă, o constatare despre care experții în securitate avertizează că ar putea reduce dramatic costurile și abilitățile necesare pentru a lansa atacuri cibernetice dăunătoare.
Cercetarea, publicată de Sysdig Threat Research Team și raportată de The Hacker News, descrie o operațiune în care un model lingvistic mare a gestionat fiecare etapă a unei intruziuni: intruziune, colectarea acreditărilor, deplasarea laterală prin rețea și, în cele din urmă, criptarea și ștergerea bazei de date de producție a unei companii. Sysdig a atribuit operatorului numele de urmărire JADEPUFFER. Pentru mai mult context asupra acestei povești, consultați [tendințe AI] (https://aibuzzwire.news).
În trecut, ransomware-ul a necesitat o persoană calificată la un moment dat al procesului, fie conducând manual atacul, fie scriind scripturile pe care le urmează malware-ul. Dacă un singur model AI poate înlănțui acești pași în mod autonom, expertiza necesară pentru a derula un atac se prăbușește la orice costă să închirieze un agent AI.
Cum a intrat agentul
Punctul de intrare a fost o vulnerabilitate cunoscută, deja corectată. Potrivit Sysdig, JADEPUFFER a exploatat CVE-2025-3248, o defecțiune de autentificare lipsă în Langflow, un instrument open-source pentru construirea de aplicații AI și fluxuri de lucru ale agenților. Defectul permite oricui care poate ajunge la server să execute cod Python arbitrar fără a se conecta. Instalările Langflow sunt ținte atractive, deoarece acestea stau frecvent expuse pe internet și dețin chei API și acreditări cloud pentru serviciile la care se conectează.
Defectul a fost remediat în Langflow 1.3.0 și adăugat la catalogul de vulnerabilități exploatate cunoscute al Agenției de securitate cibernetică și infrastructură din SUA în mai 2025, dar multe servere nu au fost niciodată actualizate. Odată înăuntru, agentul s-a mișcat rapid și s-a curățat după sine.
Recoltarea acreditărilor și mișcarea laterală
După ce a obținut accesul, agentul a mapat mașina compromisă și a căutat-o secrete. Sysdig spune că a recoltat chei API pentru servicii AI majore, inclusiv OpenAI, Anthropic, DeepSeek și Gemini, alături de acreditările cloud pentru furnizorii chinezi precum Alibaba și Tencent, precum și AWS, Google și Azure. De asemenea, a furat chei de portofel cripto și autentificări la baze de date.
Agentul a atacat apoi un server de stocare MinIO folosind datele de conectare implicite din fabrică, care nu fuseseră modificate niciodată, și a stabilit persistența adăugând o sarcină programată care a contactat serverul atacatorului la fiecare 30 de minute. De acolo, s-a orientat către ținta sa principală: un server separat orientat spre internet care rulează o bază de date MySQL și Nacos de la Alibaba, un director de configurare și servicii utilizat pe scară largă în arhitecturile de microservicii.
După ce s-a conectat la baza de date ca rădăcină, agentul a preluat controlul asupra Nacos folosind un bypass de autentificare 2021 urmărit ca CVE-2021-29441 și o cheie de semnare implicită pe care Nacos a livrat-o neschimbată din 2020. Apoi și-a plantat propriul cont de administrator.
O notă de răscumpărare fără cheie
Agentul a criptat toate cele 1.342 de setări de configurare Nacos, a renunțat la tabelele originale ale bazei de date și a lăsat o notă de răscumpărare prin care cere Bitcoin cu o adresă de contact Proton Mail. Totuși, a existat o captură critică: agentul a generat o cheie de criptare aleatorie, a afișat-o o dată și nu a salvat-o sau a transmis-o niciodată nicăieri. Potrivit Sysdig, nu există nicio cheie de predat, ceea ce înseamnă că victima nu și-ar putea recupera datele chiar dacă a plătit.
Nota de răscumpărare pretindea criptarea AES-256, deși Sysdig a observat că instrumentul folosit de agent este implicit la AES-128 mai slab. Rezultatul final a fost același. Agentul a mers mai departe, ștergând baze de date întregi și lăsând un comentariu în propriul cod, afirmând că a copiat deja datele în altă parte. Sysdig a remarcat că aceasta a fost propria revendicare a agentului și echipa nu a găsit nicio dovadă că vreo dată a fost efectiv exfiltrată.
Cum au știut cercetătorii că o inteligență artificială conduce
Cel mai clar indicator că la volan se afla un model mai degrabă decât un om a fost codul în sine. Sarcinile utile de atac au fost pline cu note în limba engleză simplă care explică raționamentul din spatele fiecărui pas, comentarii pe care un atacator uman s-ar deranja rar să le scrie, dar pe care un model de limbă le produce implicit. Agentul și-a corectat și propriile greșeli la viteza mașinii. Într-un caz, s-a mutat de la o conectare eșuată la o remediere corectă în mai mulți pași în aproximativ 31 de secunde, diagnosticând cauza exactă, mai degrabă decât să reîncerce orbește.
Sysdig a numărat peste 600 de încărcături utile distincte, utile în întreaga operațiune. Un detaliu rămâne nedumerit: adresa Bitcoin din nota de răscumpărare este exemplul de adresă care apare în documentația pentru dezvoltatori Bitcoin și apare frecvent în textul pe care sunt antrenate aceste modele. Este, de asemenea, un portofel real, activ, cu un istoric lung de tranzacții. Cercetătorii nu au putut determina dacă modelul a lipit pur și simplu o adresă familiară din memorie sau dacă operatorul a ales în mod deliberat un portofel real.
Implicații de securitate
Descoperirile adaugă o urgență la dezbaterea cu privire la cât de repede se maturizează agenții AI autonomi și ce balustrade ar trebui să-i constrângă. Profesioniștii în securitate au avertizat de mult că agenți capabili ar putea în cele din urmă automatiza operațiunile ofensive care necesită astăzi expertiză specializată. Raportul Sysdig sugerează că este posibil să fi fost deja depășit pragul pentru atacurile care înlănțuiesc vulnerabilități cunoscute.
Pentru organizații, takeaway-ul este dublu. În primul rând, software-ul nepatchat rămâne vectorul de intrare dominant, iar instrumentele precum Langflow care gestionează acreditările și expunerea la internet necesită actualizare promptă. În al doilea rând, acreditările implicite pentru sistemele de stocare și directoarele de servicii rămân o răspundere persistentă pe care atacatorii automati o pot exploata la viteza mașinii.
Raportul ridică, de asemenea, întrebări mai ample pentru furnizorii de inteligență artificială despre dacă modelelor ar trebui să li se permită să execute operațiuni ofensive în mai mulți pași și despre modul în care utilizarea greșită a cheilor API, atunci când sunt furate și abuzate, poate fi detectată și limitată înainte ca daunele să se răspândească. Pe măsură ce agenții devin mai capabili, linia dintre instrumentul de cercetare și arma ofensivă se îngustează mai repede decât se așteptau mulți.
---
Rămâneți înaintea AIObțineți cele mai recente știri, analize și descoperiri despre AI - toate într-un singur loc.
Citește mai multe știri AI →


