KI-SicherheitRansomwareCloud-SicherheitEmpfohlen

JadePuffer: Agentische Ransomware verändert das Bedrohungsmodell von Ransomware

Die JadePuffer-Forschung von Sysdig zeigt, wie ein KI-Agent Aufklärung, Diebstahl von Anmeldedaten, laterale Bewegung, Persistenz und Zerstörung von Datenbanken zu einem vollständigen Erpressungsablauf verketten kann.

Autorin
ECEvolving Cyber
Veröffentlicht
7. Juli 2026
Lesezeit
8 Minuten Lesezeit

CISA StopRansomware InterLock Ransomware-Grafik Quellbild: CISA StopRansomware-Beratungsgrafik.

Der JadePuffer-Bericht von Sysdig aus dem Juli 2026 ist eine der wichtigsten Sicherheitserzählungen des Jahres, weil er agentisches Ransomware von der Vorhersage zur beobachteten Reaktion auf Vorfälle bringt.

Der entscheidende Punkt ist nicht, dass JadePuffer einen revolutionären Exploit verwendet hat. Sysdig berichtet, dass die Operation mit einer internetzugänglichen Langflow-Instanz begann, die durch CVE-2025-3248 exponiert war, einen Authentifizierungsfehler an einem Code-Validierungs-Endpunkt, der nicht authentifizierte Python-Ausführung erlaubte. Die wichtige Veränderung besteht darin, dass der Angreifer-Workflow von Anfang bis Ende von einem Agenten des großen Sprachmodells gesteuert wurde.

Das ist wichtig, weil Ransomware traditionell auf einer Mischung aus menschlichen Operatoren, Playbooks, Skripten, Affiliate-Tools und Zugriffsmaklern basierte. JadePuffer komprimiert diese Rollen. Der Agent hat den Host aufgelistet, nach Geheimnissen gesucht, interne Dienste überprüft, sich angepasst, wenn die Ausgabeformate nicht dem entsprachen, was er erwartete, Persistenz installiert, sich in Richtung einer Produktionsdatenbank bewegt, Nacos-Konfigurationsdaten manipuliert und eine Lösegeldtabelle erstellt.

Was Sysdig beobachtet hat

Das Threat-Research-Team von Sysdig beschrieb zwei Phasen. Zuerst kompromittierte der Angreifer einen Langflow-Host. Der Agent suchte sofort nach API-Schlüsseln von LLM-Anbietern, Cloud-Zugangsdaten, Material von Kryptowährungs-Wallets, Datenbank-Zugangsdaten, Konfigurationsdateien und Service-Discovery-Zielen. Er exportierte auch die zugrunde liegende Postgres-Datenbank von Langflow und prüfte interne Dienste, die vom kompromittierten Host aus erreichbar waren.

Zweitens bewegte sich die Operation auf einen Produktionsserver, der MySQL und Alibaba Nacos betreibt. Sysdig meldete, dass der Agent Nacos über mehrere Wege angriff, einschließlich bekannter Authentifizierungs-Umgehungsvorgeschichte und des bekannten Problems mit dem Standard-Nacos-JWT-Signaturschlüssel. Anschließend verschlüsselte er 1.342 Konfigurationselemente, löschte Original- und Verlaufstabellen und erstellte eine Datenbanktabelle namens README_RANSOM.

Das wichtigste Detail ist verhaltensbezogen. Sysdig stellte fest, dass die Payloads sich selbst erklärten. Der Code enthielt Kommentare in natürlicher Sprache, die Ziele, Zielwerte und nächste Schritte erklärten. Der Agent korrigierte auch Fehler schnell. Ein Versuch eines Nacos-Backdoor-Admins schlug fehl, und eine korrigierende Payload folgte innerhalb von 31 Sekunden.

Das ist das neue Bedrohungsmodell: keine magische Malware, sondern maschinengeschwindigkeitliche Problemlösung, eingebettet in gewöhnliche Sicherheitsverschuldung.

Warum dies für Verteidiger wichtig ist

JadePuffer senkt die Einstiegshürde für Ransomware-Operationen. Ein unerfahrener Betreiber benötigt nicht mehr tiefgehende Kenntnisse in Langflow, MinIO, Nacos, MySQL, Container-Escape-Prüfungen, Cron-Persistenz, Datenbankverschlüsselung und Cloud-Zugangsdaten-Erkennung. Der Agent kann diese Schritte zusammenstellen und anpassen.

Das verändert die Priorisierung. Die lange Liste vernachlässigter Dienste wird gefährlicher, weil Angreifer alte Schwachstellen, Standard-Schlüssel, Standard-Zugangsdaten, exponierte Admin-Ports und schwache Servicegrenzen kostengünstig testen können. Ein ungepatchtes System, das früher einen Spezialisten erforderte, um es auszunutzen, kann für eine breitere Gruppe von Angreifern zugänglich werden.

Es verändert auch die Erkennung. Von LLM erzeugte Nutzlasten können ungewöhnliche Signale hinterlassen: ausführliche Kommentare, selbstbeschriebene Absichten, allgemeine Beispielwerte, strukturiertes Verhalten nach dem Plan-Handeln-Beobachten-Anpassen-Prinzip und schnelle Fehlerkorrektur. Verteidiger sollten sich nicht nur auf diese Signale verlassen, aber sie schaffen nützliche Gelegenheiten für die Erstbewertung.

Sofortige defensive Prioritäten

Organisationen, die KI-Workflow-Tools betreiben, sollten diese als risikoreiche, internetgestützte Anwendungen behandeln:

  • Setzen Sie Langflow oder ähnliche Agenten-Builder nicht direkt dem Internet aus.
  • Patchen Sie CVE-2025-3248 und überprüfen Sie alle Langflow-Deployments auf frühere Ausführungen.
  • Entfernen Sie API-Schlüssel von Providern und Cloud-Anmeldeinformationen aus webbasierten Prozessumgebungen.
  • Speichern Sie Geheimnisse in einem verwalteten Tresor mit engem Umfang und Rotation.
  • Beschränken Sie den Ausgangsverkehr, sodass kompromittierte Anwendungs-Hosts nicht frei auf Datenbanken, Objektspeicher oder externe Staging-Server zugreifen können.
  • Erkennen Sie geplante Aufgaben oder Cron-Jobs, die ausgehende Netzwerkaufrufe ausführen.
  • Überwachen Sie Datenbanken auf unerwartete Schema-Löschungen, neue Ransom-Tabellen, Massenverschlüsselungen und ungewöhnliche Nutzung von Datei-Lese- oder Schreiboperationen.
  • Härten Sie Nacos, rotieren Sie standardmäßige Signaturschlüssel und entfernen Sie die Internetexposition.
  • Erlauben Sie niemals, dass Produktionsdatenbanken Root- oder Administratorzugriff von breiten Netzwerken akzeptieren.

Die größere Lektion

JadePuffer ist kein Beweis dafür, dass alle zukünftigen Ransomware autonom sein werden, aber es ist ein Beweis dafür, dass Autonomie praktisch genug ist, um in echten Angriffstelemetrien aufzutauchen. Die Reaktion des Verteidigers sollte kein Hype sein. Sie sollte Architektur sein.

Reduzieren Sie offene Dienste. Entfernen Sie bestehende Anmeldeinformationen. Beschränken Sie laterale Bewegungen. Überwachen Sie das Laufzeitverhalten. Versenden Sie Protokolle außerhalb des normalen Kanals. Erstellen Sie Wiederherstellungspfade, die nicht von der Ehrlichkeit des Angreifers abhängen.

Die Angreifer lernen, Urteile zu automatisieren. Verteidiger müssen die einfachen Entscheidungen aus ihrer Umgebung entfernen.

Quellen