JADEPUFFER: det første løsepengeangrepet drevet av en AI-agent
En AI-agent kjørte hele angrepskjeden selv: innbrudd, kryptering og løsepengekrav. Mennesket valgte bare målet. Sysdig kaller det et varsel, ikke en krise.

Begreper i denne artikkelen
Sikkerhetsselskapet Sysdig har publisert den fulle analysen av JADEPUFFER, det første dokumenterte løsepengeangrepet der en AI-Agent kjørte hele operasjonen. Et menneske valgte målet og satte opp infrastrukturen. Resten gjorde modellen selv: rekognosering, tyveri av påloggingsdata, sideveis bevegelse, rettighetseskalering, kryptering og løsepengekrav.
TechCrunch oppsummerte det presist: det første AI-drevne løsepengeangrepet trengte fortsatt et menneske. Forbeholdet er viktig. Men det som skjedde etter at angrepet startet, har ingen dokumentert før.
600 nyttelaster fra ett hull
Inngangen var CVE-2025-3248, en sårbarhet i Langflow, et åpent verktøy for å bygge AI-agenter og arbeidsflyter. Feilen tillater kjøring av kode uten autentisering og har alvorlighetsgrad 9,8 av 10. Den ble rettet i Langflow 1.3.0 og lagt inn i CISA-katalogen over aktivt utnyttede sårbarheter allerede i mai 2025. Serveren som ble rammet, var aldri oppdatert.
Derfra feide agenten gjennom miljøet. Den høstet API-nøkler for OpenAI, Anthropic, DeepSeek og Gemini, skylegitimasjon og databasepassord. En Langflow-server har ofte nøkler til alt selskapet bruker av skytjenester liggende i miljøvariablene. Eksponert mot internett er den i praksis et nøkkelskap uten lås.
Agenten krypterte 1 342 konfigurasjonsobjekter, slettet hele databaseskjemaer og la igjen løsepengekravet i en egen tabell. Krypteringsnøkkelen ble generert tilfeldig, skrevet ut én gang og aldri lagret: offeret får ikke dataene tilbake selv ved betaling. Kravet hevder dataene ble kopiert ut til en ekstern server. Sysdig klarte ikke å verifisere påstanden.
Koden som retter seg selv
Det mest urovekkende i Sysdigs materiale er ikke omfanget, men tilpasningsevnen. Da et API svarte med XML i stedet for forventet JSON, skrev agenten om parseren sin på stedet. Da en pålogging feilet på grunn av et miljøproblem med bcrypt-biblioteket, diagnostiserte den rotårsaken, forkastet sin egen tilnærming og fikset feilen på 31 sekunder. Underveis kommenterte den hvert steg i naturlig språk, i sin egen kode.
Hvilken modell som drev agenten, vet ikke Sysdig. API-nøklene i loggene var stjålet fra offerets server, ikke nødvendigvis motoren i angrepet, presiserte Sysdig-forsker Crystal Clark overfor TechCrunch.
Et varsel, ikke en krise
Sysdig kaller JADEPUFFER et varsel snarere enn en krise. Ingen enkeltteknikk var ny. Det nye er at en LLM lenket teknikkene sammen til en komplett operasjon på egen hånd, fra første innbrudd til ferdig løsepengekrav. Terskelen for å drive løsepengevirus er dermed senket til prisen på et API-kall og en server ingen har patchet.
Mønsteret er ikke isolert. HiddenLayers trusselrapport for 2026 finner at autonome agenter nå står bak ett av åtte rapporterte AI-relaterte sikkerhetsbrudd, og tre av fire virksomheter oppgir skygge-AI som et voksende problem.
Forsvaret strammer inn
Samme uke endret Anthropic standardinnstillingen i Claude Code til manuell godkjenning: hver filendring, hver skallkommando og hvert eksterne API-kall krever nå eksplisitt menneskelig klarering. Endringen kom uten stor kunngjøring, men adresserer nøyaktig angrepsklassen JADEPUFFER representerer, en agent med frie fullmakter på en eksponert server.
Forsvarssiden ruster samtidig opp med samme teknologi. OpenAI tester GPT-5.5-Cyber for automatisert patching gjennom Daybreak-programmet, Google jakter sårbarheter med Big Sleep, og Anthropic har utvidet sine cyber-klassifiserere. Femøyne-landenes etterretningstjenester advarte i vår om at ødeleggende AI-drevne angrep ligger måneder unna, ikke år. JADEPUFFER antyder at estimatet var edruelig.
Sysdigs råd er udramatiske: patch Langflow, hold kodekjørende endepunkter unna internett, og flytt hemmeligheter til en dedikert hemmelighetstjeneste i stedet for miljøvariabler på en eksponert AI-server. Rådene er de samme som sikkerhetsbransjen har gitt i ti år. Forskjellen er motparten: den blir aldri trøtt, den gjør ikke samme slurvefeil to ganger, og den skalerer med antall upatchede servere. Angriperen har automatisert seg selv. Forsvaret består fortsatt av folk med huskelister.


