JadePuffer: il primo attacco ransomware completamente agentico

JadePuffer: il primo ransomware interamente gestito da un agente AI

Un agente basato su intelligenza artificiale ha condotto da solo un intero attacco ransomware, dall’intrusione iniziale alla richiesta di riscatto, correggendo i propri errori in 31 secondi. Il caso JadePuffer, documentato dal team di ricerca Sysdig, mostra che la minaccia dei ransomware agentici non è più teorica: la barriera tecnica per campagne complesse si abbassa drasticamente, mentre i tempi di risposta per i difensori si riducono a pochi secondi.

Come funziona JadePuffer: l’attacco scomposto

L’operazione ha sfruttato una vulnerabilità nota in Langflow, piattaforma open source per sviluppare applicazioni basate su modelli linguistici. La falla, CVE-2025-3248, consente l’esecuzione di codice da remoto senza autenticazione. La patch è disponibile dal 1 aprile 2025, ma diverse istanze vulnerabili erano ancora esposte su internet.

Ottenuto l’accesso iniziale, l’agente AI ha eseguito una ricognizione completa dell’ambiente:

  • Ha cercato e raccolto chiavi API di provider LLM, credenziali cloud, wallet di criptovalute e credenziali di database.
  • Si è spostato lateralmente verso un server di produzione che eseguiva Alibaba Nacos e MySQL, usando credenziali amministrative rubate.
  • Ha sfruttato CVE-2021-29441 per aggirare i controlli di autorizzazione in Nacos, ha cancellato l’account admin originale e ne ha creato uno di backdoor.
  • Ha cifrato 1.342 elementi di configurazione in Nacos usando le funzioni native del database.
  • Ha generato una richiesta di riscatto in una tabella chiamata README_RANSOM, con un indirizzo Bitcoin e un contatto Proton Mail.

Durante ogni fase, il codice conteneva annotazioni in linguaggio naturale che spiegavano il ragionamento dietro le scelte dell’agente: una firma tipica dei modelli linguistici usati per generare codice, che ha confermato la natura artificiale dell’attaccante.

L’elemento di rottura: la correzione autonoma in 31 secondi

Il dettaglio che sta facendo discutere i ricercatori è la capacità dell’agente di adattarsi in tempo reale. In un passaggio, un tentativo di autenticazione è fallito. Il modello ha letto il messaggio di errore, individuato il problema, riscritto il payload di accesso e violato il sistema 31 secondi dopo il fallimento.

Noelle Murata, chief operating officer di Xcape Inc., descrive il caso come «un cambiamento strutturale nelle capacità offensive». E aggiunge: «Sfruttando un modello linguistico di grandi dimensioni per navigare in autonomia l’intera catena di attacco, diagnosticare i propri errori di esecuzione e riscrivere i payload in pochi secondi, questa operazione rende completamente obsoleti i modelli di risposta agli incidenti basati sull’intervento umano».

JadePuffer: il primo attacco ransomware completamente agentico
Uno smartphone con messaggio umoristico sulla privacy su un divano grigio. Foto di Castorly Stock su Pexels

La stessa efficienza si è rivelata distruttiva anche per la vittima: la chiave di cifratura è stata generata in modo effimero e poi dimenticata dall’agente, che non l’ha salvata né inviata a un server esterno. I dati sono diventati illeggibili in modo permanente, rendendo inutile qualsiasi pagamento del riscatto. L’agente ha persino inserito nei registri false dichiarazioni su un presunto backup, come tattica di pressione psicologica.

Perché JadePuffer abbassa la barriera d’ingresso per il crimine informatico

Le tecniche usate da JadePuffer non sono nuove: exploit noti, credenziali lasciate esposte, strumenti pubblici. Il salto sta nella capacità dell’intelligenza artificiale di orchestrare l’intera catena senza intervento umano, decidendo, correggendosi e proseguendo.

Questo cambia i termini del rischio. Un attacco che prima richiedeva competenze avanzate e tempi di esecuzione scanditi dalle pause umane, ora può essere portato a termine da un agente software con margini di errore quasi nulli. Come osserva Murata, «la capacità dell’agente di eseguire una campagna end-to-end senza intervento umano comprime drasticamente la finestra di rilevamento e contenimento per i difensori».

L’apparizione di JadePuffer arriva mentre è in corso il dibattito su Mythos, il modello di Anthropic progettato per la difesa informatica avanzata, che nelle scorse settimane ha sollevato timori su un possibile uso offensivo. JadePuffer rappresenta la traduzione concreta di quella tendenza: un moltiplicatore di minacce che rende attacchi complessi potenzialmente scalabili su migliaia di bersagli quasi in parallelo.

Difendersi da un avversario che impara a velocità macchina

I team di sicurezza non possono più contare su risposte manuali che richiedono ore. Sysdig raccomanda di partire dalle basi con urgenza:

  • Applicare immediatamente la patch per CVE-2025-3248 su Langflow e rimuovere endpoint esposti senza autenticazione.
  • Ruotare periodicamente chiavi API e credenziali amministrative.
  • Disattivare le configurazioni predefinite nei servizi come Nacos.
  • Applicare il principio del privilegio minimo e segmentare la rete per limitare i movimenti laterali.
  • Attivare monitoraggio comportamentale su database e sistemi di autenticazione, con meccanismi di blocco automatico delle sessioni sospette.

La vera partita si giocherà sull’automazione difensiva. Se un attaccante può correggersi in 31 secondi, un sistema di rilevamento che allerta un operatore umano perché prenda una decisione non ha più senso. Per le aziende, la priorità non è più solo correggere le vulnerabilità note, ma ridisegnare le difese per un ritmo di attacco che non concede più la pausa tra un tentativo e l’altro.

Fonti

Francesco Leone
Francesco Leone

Francesco Leone è un esperto in Intelligenza Artificiale con una profonda conoscenza in Machine Learning e Deep Learning. Attraverso la sua esperienza, ha contribuito allo sviluppo di soluzioni innovative in ambito di elaborazione del linguaggio naturale e visione artificiale, mirando a trasformare il modo in cui interagiamo con la tecnologia. Attivo nel settore con pubblicazioni e progetti su https://ital-ia.it/, Francesco si dedica alla ricerca e all'applicazione di algoritmi avanzati per rendere i sistemi più intelligenti e accessibili.

Articoli: 553

Lascia una risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *