Hopp til innhold
Skreddersy nyhetsbrev →
Skreddersy nyhetsbrev →
Avisen AI
28. JULI 2026

PersonvernVilkår
© 2026 Avisen AI
Analyse·7. juli 2026·4 min lesing

JADEPUFFER: det første løsepengeangrepet drevet av en AI-agent

En AI-agent kjørte hele angrepskjeden selv: innbrudd, kryptering og løsepengekrav. Mennesket valgte bare målet. Sysdig kaller det et varsel, ikke en krise.

Av Redaksjonen
JADEPUFFER: det første løsepengeangrepet drevet av en AI-agent
Illustrasjon: Sysdig

Begreper i denne artikkelen

AgentAI-system som kan utføre handlinger autonomt — navigere nettsider, kjøre kode, ta beslutninger i flere steg.

Sikkerhetsselskapet Sysdig har publisert den fulle analysen av JADEPUFFER, det første dokumenterte løsepengeangrepet der en AI-Agent kjørte hele operasjonen. Et menneske valgte målet og satte opp infrastrukturen. Resten gjorde modellen selv: rekognosering, tyveri av påloggingsdata, sideveis bevegelse, rettighetseskalering, kryptering og løsepengekrav.

TechCrunch oppsummerte det presist: det første AI-drevne løsepengeangrepet trengte fortsatt et menneske. Forbeholdet er viktig. Men det som skjedde etter at angrepet startet, har ingen dokumentert før.

600 nyttelaster fra ett hull

Inngangen var CVE-2025-3248, en sårbarhet i Langflow, et åpent verktøy for å bygge AI-agenter og arbeidsflyter. Feilen tillater kjøring av kode uten autentisering og har alvorlighetsgrad 9,8 av 10. Den ble rettet i Langflow 1.3.0 og lagt inn i CISA-katalogen over aktivt utnyttede sårbarheter allerede i mai 2025. Serveren som ble rammet, var aldri oppdatert.

Derfra feide agenten gjennom miljøet. Den høstet API-nøkler for OpenAI, Anthropic, DeepSeek og Gemini, skylegitimasjon og databasepassord. En Langflow-server har ofte nøkler til alt selskapet bruker av skytjenester liggende i miljøvariablene. Eksponert mot internett er den i praksis et nøkkelskap uten lås.

Agenten krypterte 1 342 konfigurasjonsobjekter, slettet hele databaseskjemaer og la igjen løsepengekravet i en egen tabell. Krypteringsnøkkelen ble generert tilfeldig, skrevet ut én gang og aldri lagret: offeret får ikke dataene tilbake selv ved betaling. Kravet hevder dataene ble kopiert ut til en ekstern server. Sysdig klarte ikke å verifisere påstanden.

Angrepet i tall
600+
nyttelaster kjørt uten menneskelig styring underveis
31 sek
brukte agenten på å diagnostisere og rette sin egen feil
1 342
krypterte konfigurasjonsobjekter
Kilde: Sysdig Threat Research

Koden som retter seg selv

Det mest urovekkende i Sysdigs materiale er ikke omfanget, men tilpasningsevnen. Da et API svarte med XML i stedet for forventet JSON, skrev agenten om parseren sin på stedet. Da en pålogging feilet på grunn av et miljøproblem med bcrypt-biblioteket, diagnostiserte den rotårsaken, forkastet sin egen tilnærming og fikset feilen på 31 sekunder. Underveis kommenterte den hvert steg i naturlig språk, i sin egen kode.

Hvilken modell som drev agenten, vet ikke Sysdig. API-nøklene i loggene var stjålet fra offerets server, ikke nødvendigvis motoren i angrepet, presiserte Sysdig-forsker Crystal Clark overfor TechCrunch.

Et varsel, ikke en krise

Sysdig kaller JADEPUFFER et varsel snarere enn en krise. Ingen enkeltteknikk var ny. Det nye er at en LLM lenket teknikkene sammen til en komplett operasjon på egen hånd, fra første innbrudd til ferdig løsepengekrav. Terskelen for å drive løsepengevirus er dermed senket til prisen på et API-kall og en server ingen har patchet.

Autonome angrep, fra assistert til selvgående
August 2025
Utpressing med Claude Code
Anthropic dokumenterer utpressingskampanje mot 17 organisasjoner der AI gjorde store deler av arbeidet.
November 2025
Første autonome spionasjekampanje
Statstilknyttet gruppe lot Claude Code utføre 80 til 90 prosent av de taktiske operasjonene.
Mars 2026
Forsyningskjedeangrep på GitHub
TeamPCP planter SANDCLOCK-tyveriprogrammet i populære kodebiblioteker.
Juli 2026
JADEPUFFER
Første komplette løsepengekjede drevet av en AI-agent, dokumentert av Sysdig.

Mønsteret er ikke isolert. HiddenLayers trusselrapport for 2026 finner at autonome agenter nå står bak ett av åtte rapporterte AI-relaterte sikkerhetsbrudd, og tre av fire virksomheter oppgir skygge-AI som et voksende problem.

Forsvaret strammer inn

Samme uke endret Anthropic standardinnstillingen i Claude Code til manuell godkjenning: hver filendring, hver skallkommando og hvert eksterne API-kall krever nå eksplisitt menneskelig klarering. Endringen kom uten stor kunngjøring, men adresserer nøyaktig angrepsklassen JADEPUFFER representerer, en agent med frie fullmakter på en eksponert server.

Forsvarssiden ruster samtidig opp med samme teknologi. OpenAI tester GPT-5.5-Cyber for automatisert patching gjennom Daybreak-programmet, Google jakter sårbarheter med Big Sleep, og Anthropic har utvidet sine cyber-klassifiserere. Femøyne-landenes etterretningstjenester advarte i vår om at ødeleggende AI-drevne angrep ligger måneder unna, ikke år. JADEPUFFER antyder at estimatet var edruelig.

Sysdigs råd er udramatiske: patch Langflow, hold kodekjørende endepunkter unna internett, og flytt hemmeligheter til en dedikert hemmelighetstjeneste i stedet for miljøvariabler på en eksponert AI-server. Rådene er de samme som sikkerhetsbransjen har gitt i ti år. Forskjellen er motparten: den blir aldri trøtt, den gjør ikke samme slurvefeil to ganger, og den skalerer med antall upatchede servere. Angriperen har automatisert seg selv. Forsvaret består fortsatt av folk med huskelister.


Kilder

  1. sysdig.com
  2. techcrunch.com
  3. thehackernews.com
  4. securityaffairs.com

Relaterte artikler

Alphabet tjente rekordmye. Kontantstrømmen ble negativ.
Analyse

Alphabet tjente rekordmye. Kontantstrømmen ble negativ.

22. juli 2026
Det hvite hus anklager Moonshot for å ha kopiert Fable
Analyse

Det hvite hus anklager Moonshot for å ha kopiert Fable

22. juli 2026
Datasentergründeren tok med seg halve milliarden til Sveits
Analyse

Datasentergründeren tok med seg halve milliarden til Sveits

21. juli 2026