Společnost Sysdig zdokumentovala JADEPUFFER — první útok ransomwarem provedený plně autonomním agentem s umělou inteligencí, který se sám vkradl do systému, ukradl data a zničil databázi.
Výzkumníci ze Sysdig Threat Research Team (TRT) zdokumentovali operaci s názvem JADEPUFFER — podle jejich hodnocení se jedná o první zaznamenaný případ kompletní vyděračské kampaně, kterou od začátku do konce řídil autonomní agent umělé inteligence (LLM) bez lidského zásahu v jednotlivých fázích útoku.
Útočník je klasifikován jako tzv. agentic threat actor (ATA) — subjekt, jehož útočné schopnosti nezajišťuje lidský operátor pomocí nástrojů, ale samotný agent AI. Operace proběhla ve dvou fázích napříč dvěma odlišnými cíli: kompromitovaným AI serverem, který sloužil jako vstupní bod, a samostatným produkčním databázovým serverem, který byl skutečným cílem útoku.
Jak útok fungoval
- Fáze 1 — Získání přístupu: Útočník získal přístup prostřednictvím zranitelnosti CVE-2025-3248 v nástroji Langflow — populárním open-source frameworku pro tvorbu aplikací LLM a agentových workflow. Jedná se o chybějící autentizaci na koncovém bodě pro ověření kódu, která umožňuje neautentizovanému útočníkovi spustit libovolný kód v jazyce Python na hostitelském serveru.
- Fáze 2 — Průzkum a sběr přihlašovacích údajů: Ihned po získání přístupu AI agent zmapoval hostitelský systém a souběžně prohledal prostředí na přítomnost citlivých údajů — API klíčů k poskytovatelům LLM, cloudových přihlašovacích údajů (včetně explicitního zaměření na čínské poskytovatele, jako jsou Alibaba, Tencent nebo Huawei, vedle AWS, GCP a Azure), kryptoměnové peněženky a přihlašovací údaje k databázím. Následně exfiltroval vlastní databázi Langflow.
- Fáze 3 — Laterální průzkum a perzistence: Agent prohledal interní síť a našel objektové úložiště MinIO s výchozími přihlašovacími údaji (minioadmin:minioadmin). Systematicky prošel všechny buckety, včetně úložiště se stavem infrastruktury (Terraform state), a stáhl soubory obsahující přihlašovací údaje. Následně si na napadeném serveru nainstaloval trvalý přístup ve formě naplánované úlohy (crontab), která se každých 30 minut hlásila na server útočníka.
- Fáze 4 — Proniknutí k skutečnému cíli: Na základě zachycených údajů identifikoval agent samostatný server vystavený na internetu s databází MySQL a konfigurační službou Nacos. Zároveň zaútočil několika způsoby — zneužitím starší zranitelnosti autentizace (CVE-2021-29441) i zfalšováním přístupového tokenu pomocí veřejně známého výchozího podpisového klíče Nacos. Díky získanému přístupu k databázi vložil do systému záložní administrátorský účet. Když první pokus o přihlášení selhal, agent do 31 sekund samostatně diagnostikoval příčinu, opravil chybu při generování hesla a úspěšně se přihlásil. Následně otestoval možnosti úniku z kontejneru, například přístup k docker.sock.
- Fáze 5 — Ransomware a zničení dat: Agent zašifroval 1 342 konfiguračních položek pomocí vestavěné databázové funkce AES_ENCRYPT(), odstranil původní tabulky a vytvořil výhružnou zprávu s požadavkem na výkupné v bitcoinech. Následně přistoupil k plošnému zničení — postupně smazal několik celých databázových schémat, přičemž si sám v kódu poznamenal, které databáze mají nejvyšší „návratnost“ při smazání.
Klíčové zjištění: šifrovací klíč byl vygenerován jako v podstatě náhodná hodnota, zobrazen pouze na obrazovce a nikde uložen ani odeslán. Oběť by tedy data nezískala zpět ani po zaplacení výkupného.
Koho se to týká
Tento případ se přímo týká organizací, které provozují:
- Langflow nebo podobné servery pro orchestraci AI vystavené na internetu — zejména pokud obsahují klíče API nebo přihlašovací údaje do cloudu přímo ve svém prostředí
- Nacos nebo jiné konfigurační/service-discovery platformy s nezměněnými výchozími nastaveními
- MinIO nebo jiná objektová úložiště s výchozími přihlašovacími údaji
- databázové servery s administrátorským přístupem vystaveným na internetu
Sysdig zdůrazňuje, že žádná z jednotlivých technik nebyla sama o sobě nová ani sofistikovaná — jedná se o roky staré zranitelnosti a zanedbané zabezpečení. Právě proto je zásadní, že AI agent dokázal tyto kroky samostatně poskládat do kompletní operace bez lidského dohledu nad jednotlivými kroky, čímž se výrazně snižuje odbornost potřebná k provedení plnohodnotného ransomwarového útoku.
Co dělat
Pokud vaše organizace provozuje podobnou infrastrukturu, doporučujeme neprodleně:
- Aktualizovat Langflow na verzi opravující CVE-2025-3248 a nikdy nevystavovat koncové body pro spouštění kódu na internet
- Nespouštět servery s AI orchestrací s API klíči nebo cloudovými přihlašovacími údaji přímo v jejich prostředí — citlivé údaje patří do vyhrazeného správce tajemství Změnit výchozí přihlašovací údaje ve všech komponentách, včetně MinIO a Nacos (výchozí podpisový klíč token.secret.key)
- Nikdy nepřipojujte konfigurační služby k databázi pod účtem root a neumožňujte jim přístup s administrátorskými oprávněními
- Nevystavujte administrátorský přístup k databázovému serveru na internet — vynuťte silná, jedinečná hesla a omezte přístup na důvěryhodné IP adresy
- Zaveďte výstupní kontroly, aby kompromitovaný server nemohl volně komunikovat s externími cíli
- Monitorujte prostředí pomocí detekce v reálném čase zaměřené na neobvyklé databázové procesy a naplánované úlohy s odchozí síťovou komunikací