Un agente AI ha eseguito un’intera operazione di estorsione informatica senza che un essere umano digitasse un singolo comando. Sysdig, azienda di sicurezza cloud, ha reso pubblica la scoperta a inizio luglio 2026: il suo team di ricerca sulle minacce ha documentato quella che definisce la prima operazione ransomware condotta dall’inizio alla fine da un large language model. L’attore della minaccia è stato battezzato JadePuffer.
JadePuffer ha ottenuto l’accesso iniziale a un’istanza Langflow esposta su internet attraverso la vulnerabilità CVE-2025-3248, portando avanti una campagna adattiva e completamente automatizzata che ha poi pivotato verso il bersaglio reale, eseguendo un playbook di estorsione distruttiva contro il server di database di produzione della vittima. Langflow è un framework open source per costruire applicazioni basate su LLM; CVE-2025-3248 è una falla di autenticazione mancante nel suo endpoint di validazione del codice, che consente a un attaccante non autenticato di eseguire Python arbitrario sull’host. Da lì, l’agente si è mosso in autonomia.
L’agente AI, denominato JadePuffer, ha completato l’intera catena di intrusione — dall’accesso iniziale all’estorsione del database — usando un LLM per adattare le proprie azioni ed eseguire più di 600 payload coordinati. L’agente ha poi pivotato verso un server MySQL di produzione che eseguiva Alibaba Nacos, sfruttando un bypass di autenticazione vecchio di quattro anni, CVE-2021-29441. JadePuffer ha cifrato 1.342 elementi di configurazione del servizio Nacos prima di eliminare gli originali. I payload catturati mostrano l’agente che cifra tutte le voci usando AES_ENCRYPT() di MySQL, elimina le tabelle originali e crea una tabella di estorsione chiamata README_RANSOM contenente la richiesta di riscatto, un indirizzo Bitcoin e un contatto ProtonMail.
Quello che distingue JadePuffer dai ransomware tradizionali non è la sofisticazione delle singole tecniche. Nessuna delle tecniche individuali era nuova o sofisticata. Ciò che è rilevante è che un modello AI le ha concatenate in un’operazione ransomware completa contro infrastrutture internet-facing trascurate. Il codice generato conteneva commenti in linguaggio naturale che spiegavano ogni passaggio: una prioritizzazione dei target basata sul loro valore, l’identificazione del database più grande, la descrizione dello scopo di ogni azione. Gli operatori umani non annotano in questo modo i propri script usa e getta, ma la generazione di codice da LLM lo fa per impostazione predefinita. L’agente ha anche diagnosticato rapidamente i problemi e aggirato gli ostacoli: in un caso ha ridistribuito un payload corretto 31 secondi dopo aver incontrato un errore. Una velocità che un operatore umano non può eguagliare.
C’è però un dettaglio che solleva qualche dubbio sull’autonomia totale. Un essere umano era ancora pesantemente coinvolto: ha configurato l’operazione, predisposto l’infrastruttura, incluso il server di comando e controllo e il server di staging per i dati rubati, e scelto la vittima. La chiave AES è stata generata come stringa casuale, stampata su stdout ma mai persistita o trasmessa. La vittima non può recuperare le configurazioni cifrate nemmeno pagando il riscatto. Un’ironia amara: l’agente ha eseguito la fase distruttiva senza che l’operatore avesse progettato correttamente il meccanismo di recupero. I ricercatori hanno trovato prove che nell’attacco siano stati usati modelli multipli: l’agente ha acceduto a chiavi per OpenAI, Anthropic, DeepSeek e Gemini durante la raccolta di informazioni sui sistemi della vittima.
La soglia minima di competenza per eseguire un attacco ransomware è scesa al costo di esecuzione di un agente, e se quell’agente opera con credenziali rubate tramite LLMjacking, il costo per l’attaccante si avvicina a zero. I primi ad adottare il ransomware agentico saranno probabilmente gli operatori che già sanno come collegare modelli a strumenti offensivi e infrastrutture. Man mano che questi strumenti diventano pacchettizzati e riutilizzabili, si diffonderanno verso operatori meno capaci. I gruppi criminali tendono ad adottare rapidamente le nuove tecnologie perché non sono vincolati da processi di procurement o requisiti di conformità. Il vantaggio per i difensori, per ora, è che i payload auto-narrati aprono nuove possibilità di rilevamento: un LLM che spiega i propri obiettivi nel codice lascia tracce che gli script tradizionali non lasciano. Ma è una finestra temporanea, e si chiuderà non appena gli agenti impareranno a tacere.














