Seguridad de la IARansomwareSeguridad en la nubeDestacado

JadePuffer: Ransomware Agente Cambia el Modelo de Amenaza del Ransomware

La investigación JadePuffer de Sysdig muestra cómo un agente de IA puede encadenar el reconocimiento, el robo de credenciales, el movimiento lateral, la persistencia y la destrucción de bases de datos en un flujo de trabajo completo de extorsión.

Autora
ECEvolving Cyber
Publicado
7 de julio de 2026
Tiempo de lectura
Lectura de 8 min

Gráfico de ransomware InterLock de CISA StopRansomware Imagen de origen: gráfico del aviso StopRansomware de CISA.

El informe JadePuffer de Sysdig de julio de 2026 es una de las historias de seguridad más importantes del año porque mueve el ransomware agente de la predicción a la evidencia observada de respuesta a incidentes.

El punto clave no es que JadePuffer haya utilizado un exploit revolucionario. Sysdig dice que la operación comenzó con una instancia de Langflow accesible por internet expuesta a través de CVE-2025-3248, un fallo de autenticación ausente en un endpoint de validación de código que permitía la ejecución de Python sin autenticación. El cambio importante es que el flujo de trabajo del atacante fue dirigido de extremo a extremo por un agente de modelo de lenguaje grande.

Eso importa porque el ransomware ha dependido tradicionalmente de una combinación de operadores humanos, guías de procedimientos, scripts, herramientas de afiliados y corredores de acceso. JadePuffer comprime esos roles. El agente enumeró el anfitrión, buscó secretos, examinó servicios internos, se adaptó cuando los formatos de salida no eran lo que esperaba, instaló persistencia, se dirigió hacia una base de datos de producción, manipuló datos de configuración de Nacos y creó una tabla de rescate.

Lo que Sysdig observó

El equipo de investigación de amenazas de Sysdig describió dos fases. Primero, el atacante comprometió un host de Langflow. El agente inmediatamente buscó claves de API de proveedores de LLM, credenciales en la nube, material de monedero de criptomonedas, credenciales de bases de datos, archivos de configuración y objetivos de descubrimiento de servicios. También volcó la base de datos Postgres de respaldo de Langflow y examinó servicios internos accesibles desde el host comprometido.

En segundo lugar, la operación se dirigió hacia un servidor de producción que ejecutaba MySQL y Alibaba Nacos. Sysdig informó que el agente atacó Nacos utilizando varias rutas, incluida la conocida vulnerabilidad de omisión de autenticación y el conocido problema de la clave de firma JWT predeterminada de Nacos. Luego cifró 1,342 elementos de configuración, eliminó las tablas originales e históricas, y creó una tabla de base de datos llamada README_RANSOM.

El detalle más importante es de comportamiento. Sysdig encontró que las cargas útiles se autoexplicaban. El código contenía comentarios en lenguaje natural que explicaban los objetivos, el valor objetivo y los siguientes pasos. El agente también corregía los fallos rápidamente. Un intento de Nacos backdoor-admin falló, y una carga útil correctiva siguió dentro de los 31 segundos.

Ese es el nuevo modelo de amenaza: no malware mágico, sino solución de problemas a velocidad de máquina envuelta en deuda de seguridad ordinaria.

Por qué esto importa para los defensores

JadePuffer reduce el nivel mínimo de habilidad para operaciones de ransomware. Un operador débil ya no necesita una profunda experiencia en Langflow, MinIO, Nacos, MySQL, verificaciones de escape de contenedores, persistencia de cron, encriptación de bases de datos y descubrimiento de credenciales en la nube. El agente puede ensamblar y adaptar esos pasos.

Eso cambia la priorización. La larga cola de servicios descuidados se vuelve más peligrosa porque los agentes pueden probar de manera económica fallas antiguas, claves predeterminadas, credenciales predeterminadas, puertos de administración expuestos y límites de servicio débiles. Un sistema sin parches que antes requería un especialista para explotarlo puede volverse accesible para un conjunto más amplio de atacantes.

También cambia la detección. Las cargas útiles generadas por LLM pueden dejar señales inusuales: comentarios extensos, intención auto-descrita, valores de ejemplo genéricos, comportamiento estructurado de plan-actuar-observar-ajustar y corrección rápida de errores. Los defensores no deben confiar únicamente en esas señales, pero crean oportunidades útiles para el triaje.

Prioridades defensivas inmediatas

Las organizaciones que ejecutan herramientas de flujo de trabajo de IA deben tratarlas como aplicaciones de alto riesgo expuestas a Internet:

  • No exponga Langflow ni constructores de agentes similares directamente a Internet.
  • Parchear CVE-2025-3248 y revisar todas las implementaciones de Langflow por ejecuciones previas.
  • Eliminar claves de API de proveedores y credenciales en la nube de entornos de procesos accesibles desde la web.
  • Almacenar secretos en una bóveda gestionada con alcance limitado y rotación.
  • Restringir la salida de red para que los hosts de aplicaciones comprometidos no puedan acceder libremente a bases de datos, almacenes de objetos o servidores de pruebas externos.
  • Detectar tareas programadas o trabajos cron que invoquen llamadas de red salientes.
  • Monitorear bases de datos en busca de eliminaciones inesperadas de esquemas, nuevas tablas de rescate, cifrado masivo y uso inusual de primitivas de lectura o escritura de archivos.
  • Reforzar Nacos, rotar claves de firma predeterminadas y eliminar la exposición a Internet.
  • Nunca permitir que bases de datos de producción acepten acceso root o administrativo desde redes amplias.

La lección más grande

JadePuffer no es la prueba de que todo ransomware futuro será autónomo, pero sí es la prueba de que la autonomía es lo suficientemente práctica como para aparecer en la telemetría de ataques reales. La respuesta del defensor no debería ser exageración. Debería ser arquitectura.

Reduce los servicios expuestos. Elimine las credenciales inactivas. Restrinja el movimiento lateral. Observe el comportamiento en tiempo de ejecución. Envíe los registros fuera de banda. Construya rutas de recuperación que no dependan de la honestidad del atacante.

Los atacantes están aprendiendo a automatizar el juicio. Los defensores necesitan eliminar las decisiones fáciles de su entorno.

Fuentes