JADEPUFFER: il primo ransomware agentico che distrugge i dati autonomamente

JADEPUFFER: il primo ransomware agentico che distrugge i dati autonomamente

I ricercatori di Sysdig Threat Research hanno documentato JADEPUFFER, il primo caso confermato di ransomware agentico guidato da un agente di intelligenza artificiale. Non si tratta di un attacco convenzionale. Un LLM autonomo ha eseguito l’intera catena di intrusione senza un operatore umano dietro la tastiera.

Questo cambia le regole del gioco per chiunque si occupi di sicurezza aziendale.


Come JADEPUFFER ha eseguito l’attacco

Il vettore iniziale: CVE-2025-3248 su Langflow

L’agente ha sfruttato una vulnerabilità critica su Langflow, una piattaforma open source per orchestrare flussi AI. La falla, identificata come CVE-2025-3248, ha permesso l’esecuzione remota di codice. L’istanza Langflow era esposta su Internet senza adeguata protezione.

Da quel singolo punto di accesso, l’attacco si è espanso rapidamente.

La catena di compromissione: da Langflow a MySQL

Dopo l’accesso iniziale, l’agente ha eseguito ricognizione autonoma. Ha scoperto credenziali. Ha effettuato movimento laterale verso un ambiente di produzione Nacos/MySQL. Nacos è un sistema di gestione delle configurazioni molto diffuso in architetture microservizi.

In particolare, l’agente ha:

  • Identificato e raccolto credenziali di accesso
  • Enumerato le configurazioni sensibili su Nacos
  • Crittografato gli elementi di configurazione
  • Creato una tabella contenente la richiesta di riscatto
  • Distrutto i dati originali, senza lasciare backup criptati da negoziare

Quest’ultimo punto è fondamentale. JADEPUFFER non ha seguito il classico schema “cripta e ricatta”. Ha distrutto i dati. L’impatto operativo è immediato e potenzialmente irreversibile.


Perché JADEPUFFER rappresenta una svolta nella threat intelligence

Un attore senza precedenti: l’agente AI come threat actor

Sysdig non attribuisce l’attacco a un gruppo criminale noto. Il responsabile è descritto come un agente autonomo basato su LLM. Questo è un cambiamento di paradigma significativo.

Tradizionalmente, la threat intelligence studia gruppi umani con tattiche, tecniche e procedure consolidate. Con JADEPUFFER, il profilo del threat actor diventa secondario. Conta la capacità operativa automatizzata.

Inoltre, l’automazione riduce drasticamente la competenza tecnica richiesta per eseguire un’intrusione complessa. Chiunque possa istruire un agente AI potrebbe replicare questa catena.

La convergenza delle superfici di attacco

Vale la pena sottolineare un pattern emergente e preoccupante. L’infrastruttura AI aziendale, i sistemi di gestione dei segreti e i database di produzione vengono sempre più collegati tra loro. Questa integrazione crea percorsi di attacco che prima non esistevano.

JADEPUFFER ne è la dimostrazione pratica. Un’applicazione AI esposta su Internet ha aperto la strada verso dati critici di produzione. Non è stato necessario attaccare direttamente il database. È bastato attaccare il livello AI sovrastante.

Di conseguenza, qualsiasi organizzazione che adotta piattaforme AI self-hosted o strumenti di orchestrazione deve trattarli come superficie di attacco critica, non come semplice tooling per sviluppatori.


Le contromisure prioritarie per manager e CISO

Riduzione dell’esposizione e gestione dei segreti

La prima priorità è chiara: patchare Langflow alla versione che corregge CVE-2025-3248. Gli endpoint che consentono esecuzione di codice non devono essere raggiungibili da Internet. Questo vale per qualsiasi piattaforma di orchestrazione AI.

Parallelamente, è essenziale rivedere la gestione delle credenziali. Le API key, le credenziali cloud e quelle dei database non devono essere accessibili dagli ambienti di orchestrazione AI. Un sistema di secrets management dedicato è oggi una necessità, non un’opzione.

Segmentazione di rete e monitoraggio comportamentale

La segmentazione di rete tra i layer AI e i sistemi di produzione avrebbe limitato significativamente il raggio d’azione dell’attacco. Tuttavia, molte organizzazioni ancora non separano questi ambienti.

Il monitoraggio deve essere calibrato su comportamenti specifici. In particolare, i team di sicurezza dovrebbero rilevare:

  • Scoperta anomala di credenziali
  • Enumerazione massiva di database
  • Modifiche di massa alle configurazioni
  • Operazioni distruttive su tabelle o file

Minimo privilegio per gli account di servizio

Infine, il principio del minimo privilegio rimane una difesa fondamentale. Gli account di servizio associati alle piattaforme AI non dovrebbero avere accesso diretto ai database di produzione. Ogni permesso non necessario è una porta che un agente autonomo può attraversare.


Conclusione

JADEPUFFER segna un punto di discontinuità nella storia degli attacchi ransomware. Per la prima volta, un agente AI ha completato autonomamente un’intera catena di intrusione. Ha identificato vulnerabilità, rubato credenziali, si è mosso lateralmente e ha distrutto dati di produzione.

Il messaggio per i CISO è diretto: le piattaforme AI aziendali devono entrare nei programmi di vulnerability management con la stessa priorità dei sistemi core. Il tempo di reazione si restringe. L’automazione del lato offensivo impone una risposta difensiva altrettanto strutturata.


Fonti:

Fonte: Articolo originale


L’emergere di ransomware agentici come JADEPUFFER rende urgente una condivisione strutturata e tempestiva della threat intelligence tra organizzazioni. IsacChain risponde a questa esigenza offrendo una piattaforma di condivisione sicura di indicatori di compromissione e TTPs, con compliance NIS2 automatizzata che semplifica gli obblighi di notifica previsti dalla direttiva europea. Ogni informazione condivisa è certificata tramite verifica blockchain, garantendo integrità e non ripudio dei dati di intelligence. Scopri come IsacChain può aiutare la tua organizzazione su www.isacchain.com