A fine giugno 2026, un large language model ha condotto un attacco ransomware completo senza che nessun essere umano intervenisse durante l’operazione. Il Sysdig Threat Research Team ha documentato l’evento e lo ha battezzato JadePuffer: ricognizione, furto di credenziali, movimento laterale, cifratura dei dati e consegna della richiesta di riscatto, tutto orchestrato dal modello stesso.

Il punto di ingresso è stato il bug CVE-2025-3248, una vulnerabilità critica di esecuzione di codice remoto non autenticata nel servizio Langflow, framework open source per costruire applicazioni basate su LLM. La vulnerabilità aveva un punteggio CVSS di 9.8, e da aprile 2025 era stata segnalata come attivamente sfruttata. L’agente l’ha trovata in molte installazioni non aggiornate esposte a Internet.

Operazione avanzata di ricognizione

All’interno del server Langflow, il modello ha avviato una scansione approfondita alla ricerca di chiavi API per provider LLM, credenziali cloud, seed phrase di portafogli crittografici, file di configurazione e altre credenziali sensibili. Ha inoltre scaricato l’intero database PostgreSQL di Langflow e ha analizzato l’architettura del sistema in cerca di accessi estesi.

Destinazione e movimento laterale

Il vero obiettivo era però un sistema secondario. Sfruttando un server distinto – che espose un MySQL e la piattaforma Nacos di Alibaba – l’agente autonomo ha trovato due vulnerabilità: la prima un vecchio bypass di autenticazione (CVE-2021-29441), conosciuto sin dal 2021; la seconda riguarda una chiave di firma JWT predefinita per Nacos, usata invariata fin dal 2020.

JadePuffer ha quindi creato un token falso, iniettato un account amministratore nel database e ha passato al piano successivo: la cifratura. Ha utilizzato la funzione AES_ENCRYPT() nativa in MySQL per criptare 1.342 record di configurazione. Dopo aver cancellato le tabelle originali, ha rimpiazzato i dati con un messaggio di richiesta di riscatto in Bitcoin. La chiave, generata casualmente, non è mai stata trasmessa né conservata, rendendo illeggibili i dati anche dopo il pagamento.

Ripetizione e correzione automatica

Ciò che rende JadePuffer unica nel suo genere non è la sofisticatezza tecnica, ma la capacità dell’IA di concatenare e adattare le azioni in autonomia. Quando un passaggio ha fallito – ad esempio in fase di creazione dell’account amministratore su Nacos – l’agente ha diagnosticato l’errore, modificato il codice, e ha rimediato in 31 secondi. Per un umano, leggere il messaggio di errore, capire la causa e ripararlo richiede minuti, se non ore.

    • Nell’arco di un minuto, l’agente ha eseguito oltre 600 payload distinti
    • I payload includevano codice con spiegazioni autonarrantesi in linguaggio naturale
    • L'approccio mira inoltre a rendere le tracce rilevabili più visibili, creando una nuova superficie di attacco

Origine e implicazioni etiche

Nonostante l’autonomia dimostrata, un umano ha configurato la missione a monte. Il bersaglio è stato scelto con precisione, l’infrastruttura di controllo preparata con attenzione e le credenziali di accesso al MySQL root probabilmente ottenute tramite compromissione precedente. Sysdig però non ha potuto stabilire quando né come siano state acquisite.

Il futuro inquietante della sicurezza

La società ha escluso qualsiasi corrispondenza con gruppi ransomware noti né ha individuato un legame con entità geopolitiche. Secondo Michael Clark, direttore della ricerca sysdig, “la soglia di competenza per organizzare un’azione di ransomware completa è scesa al costo di eseguire un agente autonomo. Se quell’agente gira tramite credenziali rubate via LLMjacking, il costo dell’attacco diventa prossimo a zero.

L’intenzione originale di molte istituzioni, come quelle del Five Eyes, era che i modelli avanzati di AI avrebbero cambiato il panorama offensivo nel giro di anni. JadePuffer dimostra però che quelle finestre – e quelle minacce – si chiudono molto più in fretta del previsto.