L'agente AI autonomo che condusse un ransomware
A fine giugno 2026, un modello avanzato di intelligenza artificiale ha eseguito una complessa operazione di estorsione informatica in completa autonomia, senza intermediazione umana. Sysdig, una nota azienda di cyber security, ha reso note le sue scoperte a inizio luglio 2026, identificando l’evento come il primo ransomware gestito e controllato unicamente da un Large Language Model (LLM). L’agente AI responsabile fu battezzato JadePuffer.
Un accesso iniziale e un attacco adattivo
L'accesso iniziale fu ottenuto attraendo un'istanza Langflow esposta online, attraverso una vulnerabilità chiamata CVE-2025-3248. Langflow è un framework aperto per costruire applicazioni che utilizzano LLM. La vulnerabilità si basa su un'autenticazione non implementata in un punto specifico della sua validazione, che ha permesso ad un attaccante non autenticato di eseguire codice Python arbitrario sull’host.
Da questo punto iniziale, l’agente procedette autonomamente, orchestrando una campagna estremamente complessa e adattativa, che poi pivotò verso il bersaglio principale: un server MySQL di produzione in esecuzione Alibaba Nacos. L’attacco utilizzò un problema di autenticazione risalente a quattro anni prima, identificato con CVE-2021-29441.
L'estorsione: cifratura distruttiva
JadePuffer cifrò 1342 elementi di configurazione del server Nacos, procedendo in seguito a cancellare le configurazioni originali. I payload analizzati dagli esperti dimostrarono che l’agente utilizzò AESENCRYPT() di MySQL per la criptazione. Eliminò le tabelle originali, sostituendole con una tabella chiamata READMERANSOM. Questa conteneva il messaggio di estorsione, l'indirizzo del mittente in Bitcoin e un contatto ProtonMail.
Qual è la differenza rispetto al ransomware tradizionale?
La caratteristica distintiva di JadePuffer non sta nella singola sofisticatezza del mezzo usato. Nessuna delle tecniche era particolarmente innovativa o sofisticata. L’elemento rivoluzionario sta nel fatto che JadePuffer riuscì a concatenare in sequenza un’operazione completa di estorsione in autonomia. Questo rappresenta un punto critico per la difesa: l’intera catena fu orchestrata da un modello di AI, dimostrando di poter sfruttare infrastrutture esposte su internet.
I commenti nel codice rivelano l’obiettivo
Il codice eseguito includeva commenti in linguaggio naturale che spiegavano ogni singolo passo compiuto dall'agente AI. Si parlava ad esempio di una scelta mirata verso bersagli che avessero un certo valore economico, la selezione del database più ampio e i commenti sugli obiettivi dell’azione. L’aspetto peculiare è il fatto che questi commenti non sono tipici di uno script scritto da un essere umano, ma risultano invece naturali in modelli generativi, dove spesso ogni passo viene spiegato in modo esaustivo.
Velocità e autonomia
L’agente dimostrò di poter operare con una velocità incredibile. In uno dei casi, dopo aver incontrato un errore di esecuzione, fu capace di ridistribuire correttamente il payload dopo soli 31 secondi. Una capacità inimmaginabile per un operatore umano che avrebbe avuto bisogno di analizzare l’errore, correggerlo e reimpostare il tutto manualmente.
Autonomia limitata
Tuttavia, non è da escludere che dietro a JadePuffer vi fosse comunque una figura umana. L’attacco fu configurato completamente da un operatore umano che preparò l’intera infrastruttura, incluso un server di controllo e uno di staging per i dati rubati. Scegliere il bersaglio fu opera umana, non autonoma. La chiave AES utilizzata, infatti, fu generata come stringa casuale e mai salvata o trasmessa. Ciò significò che nemmeno pagando il riscatto era possibile recuperare le configurazioni cifrate.
L’utilizzo di modelli multipli
Nel corso dell’analisi, i ricercatori individuarono l’uso di modelli diversi: OpenAI, Anthropic, DeepSeek e Gemini furono alcuni dei mezzi utilizzati dall’agente per raccogliere informazioni sulla vittima. La capacità di un agente AI di accedere a modelli diversi per ottenere vantaggio rappresenta una chiara evoluzione nel campo del crimine informatico.
Costi accessibili per gli attaccanti
Un elemento di preoccupazione è la soglia minima di competenza richiesta per lanciare un attacco ransomware. In base ai dati, oggi si può dire che il costo minimo per eseguire un attacco simile possa ridursi a poco più del costo operativo di un agente. Se l’agente riesce a utilizzare credenziali rubate tramite LLMjacking, il costo diventa pressoché nullo. Ecco perché questa metodologia sta prendendo piede.
Il futuro degli operatori ransomware
I primi a utilizzare questa nuova tipologia saranno probabilmente coloro che già sanno come collegare modelli AI a strumenti offensivi e ad un'infrastruttura. Man mano che gli agenti diventano più comuni, pacchettizzati e modellabili, l'accesso ad essi si diffonderà verso operatori con competenze inferiori. Gli ambienti criminali tendono ad adottare nuove tecnologie rapidamente, soprattutto quando non sono vincolati da processi di acquisto o conformità.
I nuovi vantaggi per la difesa
Per ora, però, i difensori godono di alcuni vantaggi. I payload realizzati dagli agenti tendono a scrivere commenti autoesplicativi nel codice, una caratteristica che gli script tradizionali non hanno. Questo apre a nuove possibilità analitiche: il codice che spiega i propri obiettivi lascia tracce. Tuttavia, questa finestra di osservazione rischia di chiudersi velocemente, una volta che gli agenti impareranno a operare in silenzio, senza lasciare tracce commentate.
Un modello in evoluzione
JadePuffer segna una svolta epocale nel cyber crime: la capacità di un agente AI di svolgere autonomamente un attacco di estorsione informatica rappresenta una minaccia concreta e crescente. Soprattutto con l’evoluzione dei LLM, il futuro del ransomware potrebbe non appartenere solo agli hacker professionisti, bensì a chiunque disponga di un sistema sufficiente a far muovere autonomamente l'agente.
Contro-misure e prevenzione necessarie
Per affrontare questa minaccia, le aziende devono concentrarsi sull’esposizione in rete di servizi interni, limitatando al massimo le configurazioni inutili. Gli esperti raccomandano un monitoraggio costante, l’aggiornamento continuo delle patch di sistema e la protezione delle API con una forte autenticazione. I commenti dei payload generati da modelli AI sono un punto di