JADEPUFFER è la prima operazione ransomware gestita autonomamente da un'intelligenza artificiale, mettendo a nudo vulnerabilità di sicurezza già note, ma mai abbastanza prese in considerazione, esegendola alla velocità della macchina. Questo ha portato la società Sysdig, specializzata in sicurezza cloud, a descrivere un'azione malevola dove un modello linguistico ha agito da sé, rubando credenziali e distruggendo database. Un fattore importante è che, in questo caso, non sembra esserci stata alcuna presenza umana a guidare l'attacco.
Ransomware: una vecchia pratica con nuove tecnologie
Tradizionalmente, gli attacchi ransomware richiedevano sempre un intervento umano: una persona pianificava l'attacco, selezionava le vittime e creava gli script. Secondo un rapporto del team di ricerca sulle minacce di Sysdig, ora un modello AI ha assunto interamente quel ruolo, chiamandosi JADEPUFFER e identificandosi come un "agente minaccia" la cui capacità d'attacco deriva esclusivamente da un modello di intelligenza artificiale.
L'ingresso iniziale avveniva sfruttando una vulnerabilità ben nota (CVE-2025-3248) negli strumenti Langflow, ampiamente utilizzati per costruire applicazioni AI. Il difetto permetteva agli aggressori di eseguire codice personalizzato sul server senza password. Langflow aveva già corretto tale problema nel 2025, rendendo disponibile la patch da più di un anno. Subito dopo, l'US Cybersecurity and Infrastructure Security Agency (CISA) aveva aggiunto la vulnerabilità alla sua lista di criticità attivamente sfruttate, un'avvertenza formale per aggiornare immediatamente tutti i sistemi.
Purtroppo, in questo caso, la correzione non è mai arrivata. L'agente ha sfruttato la falla e, da lì, ha proceduto autonomamente, raccogliendo informazioni di accesso, configurando accessi persistenti e infine raggiungendo un server produttivo dove vi era un database MySQL, il vero obiettivo. L'agente ha completato l'accesso, identificandosi come una minaccia completamente autonomamente.
L'evidenza che ha colpito: velocità e autoreplicazione
La prova più convincente che non fosse un essere umano a eseguire l'attacco, secondo Sysdig, è un singolo momento. L'agente ha cercato di creare un account admin, fallendo nell'accesso. Trentun secondi dopo, ha corretto il comando, identificando l'errore, eliminando l'account rotto per crearne uno funzionante. Secondo i ricercatori, un umano avrebbe impiegato molto più tempo per leggere il messaggio di errore, comprendere le cause e scrivere un nuovo script.
Un altro fattore distintivo è che il codice generato ha incluso commenti in linguaggio naturale per spiegare il motivo di operazioni come l'eliminazione di un database specifico. Secondo Sysdig, gli aggressori umani raramente usano commenti di questo tipo, mentre i modelli AI lo fanno in modo istintivo. In totale, l’agente ha cifrato 1.342 voci di configurazione e ha cancellato le tabelle originali.
Obiettivi ransomware, note estorsive e Bitcoin
Nella nota, veniva richiesto un riscatto in Bitcoin e un indirizzo di posta ProtonMail. Tuttavia, la chiave di decrittazione veniva mostrata solo una volta, mai salvata né trasferita, rendendo inutile il pagamento. Il conto Bitcoin risultava essere uno esempio ben noto, probabilmente estratto direttamente dai dati di addestramento del modello, evidenziando come l’agente si servisse di informazioni già presenti.
Vecchi strumenti, nuove combinazioni
Nessuna delle tecniche utilizzate era realmente innovativa. L’attacco sfruttava vulnerabilità note da molto tempo, password di sistema non modificate e accessi privilegiati troppo ampi. Cosa è cambiato, però, è il fatto che un modello di intelligenza artificiale ha autonomamente collegato tutti questi elementi in un piano estorsivo completo. Il punto di svolta, quindi, non è la tecnica stessa, ma la capacità del modello di automatizzarne ogni aspetto, abbassando notevolmente la soglia per attacchi ransomware.
Criticità di sicurezza emerse
Il Chief Information Security Officer di Keeper Security, Shane Barney, in un'intervista a Hackread, ha espresso un giudizio chiaro sui rischi. Secondo lui, JADEPUFFER non va interpretato come una fiction fantascientifica, ma piuttosto come un fallimento nei processi di gestione delle credenziali eseguito alla velocità di una macchina. I fattori decisivi non erano tecnicamente originali, ma il fallimento nel proteggere i segreti aziendali, lasciare password di default modificabili, permettere accessi senza limiti e mancare di monitorare le sessioni in tempo reale hanno permesso l’azione dell'intelligenza artificiale.
Barney ha sottolineato l’esito di uno studio Keeper che rivela che il 72% delle aziende non riesce a rilevare l'utilizzo errato delle credenziali in tempo reale. Molte di queste aziende non notano accessi non autorizzati con privilegi elevate fino a ore dopo l'inizio degli attacchi. Quando un agente AI riesce a passare da un login errato a un account amministratore in meno di un minuto, quel tipo di ritardo diventa estremamente pericoloso.
Soluzioni proposte
I consigli di Barney sono chiari e pronti all’applicazione: l’accesso privilegiato deve essere limitato nel tempo e ristretto a specifici compiti, i segreti aziendali devono essere archiviati in casseforti protette con rotazioni regolari e le sessioni attive devono essere monitorate in tempo reale, non solo dopo i danni avvenuti.
Sysdig, da parte sua, vende prodotti specifici per rilevare proprio questo tipo di attacchi automatizzati, ma non esiste al momento un’indagine confermata da parte della vittima, dell’autorità di polizia o di altre aziende di sicurezza. Il caso mette comunque in evidenza i rischi sempre crescenti legati all’automatizzazione e l’importanza di una vigilanza continua e di una pianificazione preventiva per contrastare nuove minacce tecnologiche.