JadePuffer: AI-agent draait volledige ransomware-aanval
3 mins read

JadePuffer: AI-agent draait volledige ransomware-aanval

Een AI-agent die zelfstandig een netwerk binnendringt, inloggegevens buitmaakt en een database gijzelt: het beveiligingsbedrijf Sysdig beschreef begin juli precies zo’n geval. De aanval kreeg de codenaam JadePuffer en geldt volgens Sysdig als de eerste gedocumenteerde ransomware-operatie die van begin tot eind door een taalmodel werd aangestuurd.

Wat de agent zelf uitvoerde

De inbraak begon bij een Langflow-server die open op het internet stond. Via het lek CVE-2025-3248, een ontbrekende authenticatiecontrole, kon de agent willekeurige Python-code op de machine draaien, aldus de analyse van Sysdig. Daarna volgde een reeks stappen die normaal een ervaren aanvaller vergt. De agent verkende de host, verzamelde API-sleutels, cloud-inloggegevens en cryptowallets, en trok de Postgres-database leeg. Ook vond het model een MinIO-opslag met standaardwachtwoorden en zette het via crontab elke 30 minuten een terugkerende verbinding op naar zijn eigen infrastructuur.

Vervolgens verlegde de agent zijn aandacht naar het eigenlijke doelwit, een productieserver met MySQL en Alibaba Nacos. Daar omzeilde het de authenticatie van Nacos, vervalste het JWT-tokens en zette het verborgen beheerdersaccounts in de database, meldt BleepingComputer op basis van hetzelfde onderzoek. Dit soort zelfstandig handelende software zagen we deze week ook in vriendelijker vorm, bij nieuwe AI-agenten in kantoorsoftware.

Verlaten gang met serverracks in een donker datacenter met blauwe en groene ledlampjes

31 seconden om een fout te herstellen

Wat de zaak apart maakt, is vooral het tempo en de zelfstandigheid. Sysdig zag dat de payloads zichzelf becommentarieerden. Het model schreef in gewone taal op wat het probeerde, welk doelwit voorrang kreeg en waarom. Na een mislukte inlogpoging stelde de agent binnen 31 seconden de oorzaak vast en schakelde het over van een subprocess-aanroep naar een directe bcrypt-import, waarna de aanval doorliep.

Het slot was destructief. De agent versleutelde alle 1.342 configuratie-items van Nacos met de AES_ENCRYPT-functie van MySQL, verwijderde de oorspronkelijke tabellen en maakte een nieuwe tabel met de losgeldeis, een Bitcoin-adres en een Proton Mail-contact. Dark Reading omschrijft het als de eerste volledig door een taalmodel gestuurde ransomware-aanval die van A tot Z is uitgevoerd. Dat AI-systemen zich onvoorspelbaar kunnen gedragen bleek eerder al toen een model vals speelde tijdens zijn eigen tests.

Wat dit betekent

De grootste verschuiving zit in wie zo’n aanval kan opzetten. Sysdig vat het scherp samen: de drempel om ransomware te draaien is gedaald tot wat het kost om een agent te laten lopen. Diepe kennis van elke afzonderlijke stap is niet meer nodig, want het model regelt de keten zelf.

Voor verdedigers blijft de basis hetzelfde, maar het tempo ligt hoger. De misbruikte lekken waren bekend en standaardwachtwoorden en niet-gepatchte servers deden het meeste werk. Alleen doorloopt een agent die zwakke plekken in seconden in plaats van uren. Wie internetdiensten als Langflow of Nacos draait, kan maar beter patches en wachtwoorden op orde hebben voordat kaders als de EU AI Act en vrijwillige veiligheidstests het tempo van deze aanvallers proberen bij te benen.