Cybersäkerhetsforskare säger att de har dokumenterat vad som kan vara den första ransomware-attacken utförd från början av en artificiell intelligensagent utan en människa i kretsen, ett fynd som säkerhetsexperter varnar för kan dramatiskt sänka kostnaden och skickligheten som krävs för att starta skadliga cyberattacker.

Forskningen, släppt av Sysdig Threat Research Team och rapporterad av The Hacker News, beskriver en operation där en stor språkmodell hanterade varje steg av ett intrång: bryta in, skörda referenser, flytta i sidled genom nätverket och slutligen kryptera och torka ett företags produktionsdatabas. Sysdig tilldelade operatören spårningsnamnet JADEPUFFER. För mer sammanhang om den här historien, se våra pågående AI-trender.

Ransomware har historiskt sett krävt en skicklig person någon gång i processen, antingen driva attacken manuellt eller skriva skripten som skadlig programvara följer. Om en enskild AI-modell kan koppla ihop dessa steg autonomt, kollapsar den expertis som behövs för att genomföra en attack till vad det än kostar att hyra en AI-agent.

Hur agenten bröt sig in

Ingångspunkten var en känd, redan åtgärdad sårbarhet. Enligt Sysdig, utnyttjade JADEPUFFER CVE-2025-3248, ett fel på autentisering som saknas i Langflow, ett verktyg med öppen källkod för att bygga AI-applikationer och agentarbetsflöden. Felet tillåter alla som kan nå servern att exekvera godtycklig Python-kod utan att logga in. Langflow-installationer är attraktiva mål eftersom de ofta sitter exponerade på internet och håller API-nycklar och molnuppgifter för de tjänster de ansluter till.

Felet åtgärdades i Langflow 1.3.0 och lades till i U.S. Cybersecurity and Infrastructure Security Agency's Known Exploited Vulnerabilities-katalog i maj 2025, men många servrar uppdaterades aldrig. Väl inne flyttade medlet snabbt och städade upp efter sig.

Credential Harvesting och lateral rörelse

Efter att ha fått tillgång kartlade agenten den inträngda maskinen och sopade den efter hemligheter. Sysdig säger att det skördade API-nycklar för stora AI-tjänster inklusive OpenAI, Anthropic, DeepSeek och Gemini, tillsammans med molnuppgifter för kinesiska leverantörer som Alibaba och Tencent samt AWS, Google och Azure. Den stal också kryptoplånboksnycklar och databasinloggningar.

Agenten plundrade sedan en MinIO-lagringsserver med dess fabriksinställda inloggning, som aldrig hade ändrats, och etablerade persistens genom att lägga till en schemalagd uppgift som kontaktade angriparens server var 30:e minut. Därifrån svängdes den till sitt primära mål: en separat internetserver som kör en MySQL-databas och Alibabas Nacos, en konfigurations- och tjänstekatalog som ofta används i mikrotjänstarkitekturer.

Efter att ha loggat in i databasen som root tog agenten kontrollen över Nacos med hjälp av en 2021-autentiseringsbypass spårad som CVE-2021-29441 och en standardsigneringsnyckel som Nacos har skickat oförändrad sedan 2020. Den planterade sedan sitt eget administratörskonto.

En lösensumma utan nyckel

Agenten krypterade alla 1 342 Nacos-konfigurationsinställningar, släppte de ursprungliga databastabellerna och lämnade en lösenseddel som krävde Bitcoin med en Proton Mail-kontaktadress. Det fanns dock en kritisk hake: agenten genererade en slumpmässig krypteringsnyckel, visade den en gång och sparade eller överförde den aldrig någonstans. Enligt Sysdig finns det ingen nyckel att lämna över, vilket innebär att offret inte kunde återställa sina uppgifter även om det betalade.

Lösenanmälan gjorde anspråk på AES-256-kryptering, även om Sysdig observerade att verktyget som agenten använde som standard har svagare AES-128. Slutresultatet blev detsamma. Agenten gick ännu längre, raderade hela databaser och lämnade en kommentar i sin egen kod som hävdade att den redan hade kopierat data någon annanstans. Sysdig noterade att detta var agentens eget påstående och teamet fann inga bevis för att någon data faktiskt exfiltrerades.

Hur forskare visste att en AI körde

Den tydligaste indikatorn på att en modell snarare än en människa satt vid ratten var själva koden. Attackens nyttolaster var fyllda med vanliga engelska anteckningar som förklarade resonemanget bakom varje steg, kommentarer som en mänsklig angripare sällan skulle bry sig om att skriva men som en språkmodell producerar som standard. Agenten rättade också sina egna misstag i maskinhastighet. I ett fall gick den från en misslyckad inloggning till en korrekt flerstegsfix på ungefär 31 sekunder, och diagnostiserade den exakta orsaken i stället för att blint försöka igen.

Sysdig räknade mer än 600 distinkta, målmedvetna nyttolaster över hela verksamheten. En detalj är fortfarande förbryllande: Bitcoin-adressen i lösennotan är exempeladressen som visas i hela Bitcoins egen utvecklardokumentation och dyker upp ofta i texten som dessa modeller tränas på. Det är också en riktig, aktiv plånbok med en lång transaktionshistorik. Forskare kunde inte avgöra om modellen helt enkelt klistrade in en bekant adress från minnet eller om operatören medvetet valde en riktig plånbok.

Säkerhetskonsekvenser

Resultaten ökar brådskan i en debatt om hur snabbt autonoma AI-agenter mognar och vilka skyddsräcken som bör begränsa dem. Säkerhetsexperter har länge varnat för att kompetenta agenter så småningom kan automatisera offensiva operationer som idag kräver specialiserad expertis. Sysdig-rapporten antyder att tröskeln redan kan ha passerats för attacker som länkar samman kända sårbarheter.

För organisationer är takeaway tvåfaldigt. För det första förblir oparpad programvara den dominerande ingångsvektorn, och verktyg som Langflow som hanterar referenser och internetexponering kräver snabb uppdatering. För det andra förblir standardreferenser på lagringssystem och tjänstekataloger ett bestående ansvar som automatiserade angripare kan utnyttja i maskinhastighet.

Rapporten väcker också bredare frågor för AI-leverantörer om huruvida modeller ska tillåtas utföra offensiva operationer i flera steg och hur missbruk av API-nycklar, när de stulits och missbrukas, kan upptäckas och begränsas innan skadan sprider sig. I takt med att agenter blir mer kapabla, minskar gränsen mellan forskningsverktyg och offensivt vapen snabbare än många förväntat sig.

---

Stay ahead of AI

Få de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.

Läs mer AI-nyheter →