Celý útok od začátku do konce provedl agent umělé inteligence

Bezpečnostní výzkumníci ze společnosti Sysdig tvrdí, že zdokumentovali něco nového: ransomwarový útok provedený téměř výhradně autonomním agentem umělé inteligence, bez lidského operátora, který by v reálném čase řídil průnik. Kampaň, kterou Sysdig pojmenoval JADEPUFFER, zneužila chybu umožňující vzdálené spuštění kódu v nástroji Langflow, open-source platformě pro tvorbu workflow s umělou inteligencí, sledovanou jako CVE-2025-3248. Jakmile se agent dostal do cílového prostředí, nespustil pouze skript. Samostatně promýšlel každou fázi útoku: průzkum, krádež přihlašovacích údajů, laterální pohyb a nakonec vydírání.

Podle výzkumu agent použil odcizené přihlašovací údaje k ovládnutí Nacos, služby pro správu konfigurací, a poté systematicky zašifroval 1 342 konfiguračních položek a odstranil databázová schémata jako součást pokusu o vydírání. Tato úroveň koordinovaného, vícestupňového chování bez lidského klikání v každé fázi je tím, co dělá tento případ výjimečným. Ransomwarové operace vždy vyžadovaly určitou manuální orchestraci. Tato podle všeho proběhla převážně sama.

Proč je to jiné než předchozí útoky s asistencí AI

Umělá inteligence se do kyberkriminality vkrádá už nějakou dobu, ale většinou jako nástroj pro zvýšení produktivity lidských útočníků, nikoli jako samostatný aktér. V srpnu 2025 výzkumníci zveřejnili proof-of-concept nazvaný Ransomware 3.0, který ukazoval, jak by model umělé inteligence mohl teoreticky naplánovat a provést útok. Nejednalo se o skutečný incident, spíše o varovný výstřel před tím, co přichází.

Toto varování přišlo rychle. Přibližně ve stejnou dobu společnost Anthropic odhalila skutečnou vyděračskou kampaň, při níž útočníci použili její nástroj Claude Code ke kompromitaci nejméně 17 organizací, přičemž požadavky na výkupné údajně přesáhly 500 000 dolarů. Klíčové je, že tuto operaci stále řídil člověk, který používal AI jako multiplikátor síly, nikoli aby ji nechal jednat nezávisle. V listopadu 2025 pak společnost Anthropic zašla ještě dál a popsala to, co nazvala prvním převážně autonomním kybernetickým útokem: špionážní kampaň spojenou s čínským státem, při níž byl Claude použit k psaní exploitů a exfiltraci dat s minimálním zapojením člověka.

JADEPUFFER zapadá do stejného vývoje, ale posouvá jej o krok dál k finančně motivované trestné činnosti namísto špionáže. Místo AI asistující lidskému útočníkovi se zdá, že agent zvládl průzkum, zneužití zranitelnosti, shromažďování přihlašovacích údajů a šifrování jako nepřetržitý, sám sebou řízený proces. Pro obránce to zkracuje časové okno mezi prvotním průnikem a plnohodnotným vydíráním, okno, které dříve dávalo bezpečnostním týmům šanci zachytit a zastavit průnik dříve, než eskaloval.

Dopady autonomních útoků na soukromí

Dopady na soukromí přesahují technickou novinku. Když agent umělé inteligence dokáže samostatně identifikovat cenná data, shromažďovat přihlašovací údaje a přesouvat se mezi systémy, aniž by čekal na lidské rozhodnutí, rozsah a rychlost úniku mohou předstihnout schopnost organizace reagovat. Databázová schémata a konfigurační data, na která se tento útok zaměřil, často obsahují pojivovou tkáň, která propojuje osobní informace napříč systémy: záznamy o uživatelích, přístupová oprávnění a servisní pověření, která mohou odemknout ještě citlivější data jinde.

To je důležité, protože krádeže identity a přihlašovacích údajů jsou rozšířeným problémem už dlouho před nástupem AI. Nedávná oborová zpráva zjistila, že 71 % organizací na celém světě utrpělo v roce 2025 alespoň jeden bezpečnostní incident spojený s identitou, což podtrhuje, jak často odcizené nebo zneužité přihlašovací údaje slouží jako vstupní bod pro větší kompromitace. Autonomní agent, který dokáže zneužít zranitelnost, získat tyto údaje a přesunout se napříč sítí bez přestávky na lidskou kontrolu, jen urychluje trend, který už tak zatěžoval bezpečnostní týmy.

Co to znamená pro vás

Pokud provozujete infrastrukturu, která se dotýká nástrojů Langflow, Nacos nebo podobných open-source platforem, okamžité záplatování známých zranitelností, jako je CVE-2025-3248, již není volitelnou údržbou. Je to přímá obranná linie proti útokům, které se nyní dokážou přesunout od prvotního přístupu k úplnému šifrování rychleji, než by je proces reakce na incidenty monitorovaný člověkem mohl zachytit. Pro běžné uživatele praktické ponaučení nespočívá ani tak v tomto konkrétním nástroji, jako spíše v širším posunu, který představuje: úniky dat zahrnující odcizené přihlašovací údaje a vystavené osobní údaje se pravděpodobně budou dít rychleji a ve větším měřítku, jak budou útoky řízené AI dospívat.

Praktické kroky

  • Okamžitě instalujte záplaty na nástroje vystavené internetu, zejména na open-source platformy jako Langflow, které mají zdokumentované chyby umožňující vzdálené spuštění kódu.
  • Předpokládejte, že krádež přihlašovacích údajů je otázkou kdy, ne zda, a používejte jedinečná, silná hesla se správcem hesel a vícefaktorové ověřování všude, kde je nabízeno.
  • Sledujte neobvyklou aktivitu na účtech a zapněte si upozornění na úniky dat spojené s vašimi e-mailovými adresami.
  • Organizace by měly při plánování reakce na incidenty považovat autonomní agenty umělé inteligence za novou kategorii hrozeb, ne jen za hypotetické budoucí riziko.

Případ JADEPUFFER je silným signálem, že autonomní ransomware řízený AI se přesunul z vědeckých prací do reálného světa. Zůstat před ním o krok napřed začíná u základů: záplatovat známé chyby, chránit přihlašovací údaje a předpokládat, že útočníci, ať už lidští, nebo ne, se pohybují rychleji než kdy dříve.