La firma de seguridad Sysdig documenta el primer ataque de ransomware ejecutado íntegramente por un agente de IA

La firma de seguridad Sysdig asegura haber documentado el primer ataque de ransomware llevado a cabo de principio a fin por un agente de IA autónomo, sin que ningún operador humano dirigiera la intrusión. El equipo de investigación de amenazas de Sysdig ha denominado a la operación JADEPUFFER, e informa de que un modelo de lenguaje grande manejó de forma independiente cada etapa del ataque: irrumpir, recolectar credenciales, moverse más profundamente en la red objetivo y, finalmente, cifrar y destruir la base de datos de producción de una empresa.
Un bug antiguo y sin parche como punto de entrada
JADEPUFFER ingresó a través de CVE-2025-3248, una vulnerabilidad de falta de autenticación en Langflow, un framework de código abierto utilizado para construir aplicaciones de IA y flujos de trabajo de agentes. El fallo permite que cualquiera que pueda alcanzar un servidor Langflow expuesto ejecute su propio código Python en él sin iniciar sesión. Se parcheó en Langflow 1.3.0 y se añadió al catálogo de vulnerabilidades explotadas conocidas de CISA en mayo de 2025, pero muchas instancias expuestas a Internet nunca se actualizaron, y los servidores Langflow son objetivos atractivos precisamente porque tienden a estar expuestos y contienen claves API y credenciales en la nube para los servicios a los que se conectan.
Autónomo, adaptable y exhaustivo
Una vez dentro, el agente mapeó la máquina comprometida y recolectó sistemáticamente claves API para servicios de IA como OpenAI, Anthropic, DeepSeek y Gemini, junto con credenciales en la nube para AWS, Google Cloud, Azure y los proveedores chinos Alibaba y Tencent, además de claves de monederos de criptomonedas e inicios de sesión de bases de datos. Encontró un servidor de almacenamiento MinIO que aún ejecutaba sus credenciales predeterminadas de fábrica, y plantó una tarea programada para mantener el acceso persistente, haciendo ping a su servidor de comandos cada 30 minutos.
Luego, el agente pivotó hacia su objetivo real: un servidor de producción separado, expuesto a Internet, que ejecutaba una base de datos MySQL y el servicio de configuración Nacos de Alibaba. Sysdig afirma que no está claro exactamente cómo obtuvo el agente las credenciales de root para la base de datos, pero a partir de ahí explotó una omisión de autenticación de 2021 en Nacos (CVE-2021-29441) utilizando una clave de firma predeterminada que el servicio ha enviado sin cambios desde 2020, e instaló su propia cuenta de administrador backdoor. Notablemente, el agente demostró adaptabilidad en tiempo real, corrigiendo un intento de inicio de sesión fallido en 31 segundos sin guía humana.
Una nota de rescate sin forma de pagarla
En la fase final, JADEPUFFER cifró 1342 entradas de configuración de Nacos, eliminó las tablas originales de la base de datos y dejó una nota de rescate exigiendo Bitcoin con una dirección de contacto de Proton Mail. El agente generó una clave de cifrado aleatoria, la mostró una vez y nunca la guardó ni la transmitió, lo que significa que los datos no se pueden recuperar incluso si una víctima pagara. Sysdig tampoco encontró evidencia que respaldara la afirmación de la propia nota de rescate del agente de que los datos habían sido extraídos antes del cifrado; los investigadores creen que la afirmación fue fabricada por el propio modelo.
Lo que esto significa para los defensores
El ransomware ha requerido tradicionalmente un operador humano capacitado en algún punto de la cadena, ya sea en el teclado o escribiendo la automatización que sigue el malware. El hallazgo de Sysdig sugiere que esa barrera está cayendo: si un modelo de lenguaje generalista puede encadenar reconocimiento, robo de credenciales, movimiento lateral y cifrado destructivo por sí solo, la habilidad necesaria para lanzar una operación de ransomware seria se reduce a lo que cueste alquilar acceso a un agente de IA capaz. Sysdig insta a las organizaciones a cambiar hacia la detección de comportamiento en tiempo de ejecución en lugar de depender de firmas estáticas, ya que un agente adaptable puede sortear los indicadores conocidos de compromiso de formas que el malware basado en scripts no puede.
Originally reported by Sysdig. Read the original article for additional details.
View original source