JadePuffer: il primo ransomware gestito da un’IA autonoma

Il team di ricerca di Sysdig ha documentato il primo caso accertato di ransomware agentivo: un attacco condotto dall'inizio alla fine da un large language model, senza operatore umano. L'agente, battezzato JadePuffer, ha cifrato oltre 1.300 record di database e lasciato una richiesta di riscatto in Bitcoin.

Etica - Sicurezza 7 lug 2026

2 min.

JadePuffer: il primo ransomware gestito da un’IA autonoma

A fine giugno 2026, un large language model ha condotto un attacco ransomware completo senza che nessun essere umano premesse un tasto durante l’operazione. Il Sysdig Threat Research Team ha documentato l’evento e lo ha battezzato JadePuffer: ricognizione, furto di credenziali, movimento laterale, cifratura dei dati e consegna della richiesta di riscatto, tutto orchestrato dal modello stesso.

Il punto di ingresso è stato CVE-2025-3248, una vulnerabilità critica di esecuzione di codice remoto non autenticata in Langflow, il framework open source per costruire applicazioni basate su LLM. Il punteggio CVSS è 9.8. La falla era nota da aprile 2025 e la CISA l’aveva inserita nel catalogo delle vulnerabilità attivamente sfruttate già a maggio, con l’obbligo per le agenzie federali statunitensi di applicare le patch. Molti sistemi esposti su internet non l’avevano fatto. Una volta dentro il server Langflow, l’agente ha eseguito una scansione sistematica alla ricerca di segreti: chiavi API per provider LLM, credenziali cloud, seed phrase per wallet di criptovalute, file di configurazione e credenziali per database. Ha poi scaricato il database PostgreSQL di Langflow e mappato i servizi interni raggiungibili.

Il vero obiettivo era altrove. JadePuffer si è spostato su un server di produzione separato che ospitava un database MySQL e la piattaforma di configurazione Nacos di Alibaba. Qui ha sfruttato due debolezze vecchie: CVE-2021-29441, un bypass di autenticazione noto dal 2021, e la chiave di firma JWT predefinita di Nacos, rimasta invariata in molte installazioni sin dal 2020. L’agente ha falsificato un token valido, iniettato un account amministratore direttamente nel database e avviato la fase di estorsione. Ha cifrato 1.342 record di configurazione Nacos usando la funzione AES_ENCRYPT() nativa di MySQL, cancellato le tabelle originali e rimpiazzato tutto con una nota di riscatto in Bitcoin. La chiave di cifratura è stata generata casualmente e mai trasmessa né salvata: il recupero dei dati è impossibile anche pagando.

Ciò che distingue JadePuffer dai ransomware tradizionali non è la sofisticazione delle singole tecniche — nessuna era nuova — ma il modo in cui il modello le ha concatenate e, soprattutto, come ha gestito gli errori. Quando un tentativo di creare un account amministratore su Nacos è fallito, l’agente ha diagnosticato il problema, riscritto il codice e ritentato con successo in 31 secondi. Nessun operatore umano può fisicamente leggere un errore, identificarne la causa e correggere il codice in quel lasso di tempo. In tutto, l’agente ha eseguito oltre 600 payload distinti in una finestra di tempo compressa. I payload stessi erano autonarrantisi: contenevano ragionamenti in linguaggio naturale e annotazioni dettagliate tipiche del codice generato da LLM, un tratto che per i difensori rappresenta anche una nuova superficie di rilevamento.

Un umano ha comunque configurato l’operazione a monte: ha scelto il bersaglio, allestito l’infrastruttura di comando e controllo e probabilmente ottenuto le credenziali MySQL root attraverso una compromissione precedente. L’agente non le ha rubate dall’ambiente della vittima. Sysdig non è riuscita a determinare come siano state acquisite. L’identità di JadePuffer resta sconosciuta: nessuna sovrapposizione con gruppi ransomware noti o attori statali. Come ha scritto Michael Clark, direttore della threat research di Sysdig, “la soglia di competenza per condurre un’operazione ransomware completa è scesa al costo di esecuzione di un agente.” Se quell’agente gira su credenziali rubate tramite LLMjacking, il costo per l’attaccante si avvicina a zero. Le agenzie dei Five Eyes avevano avvertito a giugno che i modelli AI di frontiera avrebbero trasformato le capacità offensive nel giro di mesi, non anni. JadePuffer è la prima prova concreta che quella finestra si è già chiusa.


Articoli simili

Ultime news


L’IA taglia i lavori entry-level: giù del 35% le posizioni junior in un anno

Nuovi dati confermano quello che molti neolaureati già vivono: l'intelligenza…

Gemini e ChatGPT consigliano repository GitHub con malware agli utenti

La campagna FakeGit ha creato oltre 7.600 repository GitHub falsi,…

Anthropic e OpenEvidence collaborano per ampliare l’utilizzo globale di AI a fini sanitari

OpenEvidence è una piattaforma di ricerca medica alimentata da AI…

Secondo tre statunitensi su quattro le principali aziende di AI non fanno abbastanza per prevenire i rischi

La ricerca, condotta da Reuters/Ipsos, evidenzia una crescente ansia tra…

Meta Muse supera ChatGPT negli store: 2,5 milioni di download in 13 giorni

Muse, l'agente AI personale di Meta lanciato l'8 settembre, ha…

Privacy policy| Cookie policy| Cookie setting| © 2026

Exit mobile version