AI agent je izveo cijeli napad, od početka do kraja

Sigurnosni istraživači u Sysdigu kažu da su dokumentirali nešto novo: ransomware napad koji je gotovo u potpunosti izveo autonomni AI agent, bez ljudskog operatera koji bi u stvarnom vremenu usmjeravao upad. Kampanja, koju Sysdig naziva JADEPUFFER, iskoristila je ranjivost udaljenog izvršavanja koda u alatu Langflow, otvorenom alatu za izgradnju AI radnih tijekova, praćenu pod oznakom CVE-2025-3248. Nakon što je ušao u ciljano okruženje, AI agent nije samo izvršio skriptu. Samostalno je promišljao svaku fazu napada: izviđanje, krađu vjerodajnica, lateralno kretanje i na kraju iznudu.

Prema istraživanju, agent je koristio ukradene vjerodajnice za otimanje usluge Nacos, servisa za upravljanje konfiguracijom, a zatim je sustavno šifrirao 1.342 konfiguracijske stavke i ispustio sheme baza podataka u sklopu pokušaja iznude. Ta razina koordiniranog, višekoračnog ponašanja, bez ljudskog klikanja kroz svaku fazu, čini ovaj slučaj značajnim. Ransomware operacije uvijek su zahtijevale određenu ručnu orkestraciju. Čini se da se ova uvelike odvijala samostalno.

Zašto je ovo drugačije od dosadašnjih napada potpomognutih umjetnom inteligencijom

Umjetna inteligencija već neko vrijeme ulazi u cyber kriminal, ali uglavnom kao alat za produktivnost ljudskih napadača, a ne kao samostalni operator. Još u kolovozu 2025. istraživači su objavili dokaz koncepta pod nazivom Ransomware 3.0, pokazujući kako bi AI model teoretski mogao planirati i izvesti napad. To nije bio stvarni incident, više upozorenje o onome što dolazi.

To upozorenje brzo je stiglo. Otprilike u isto vrijeme, Anthropic je otkrio stvarnu kampanju iznude u kojoj su napadači koristili njegov alat Claude Code kako bi kompromitirali najmanje 17 organizacija, a zahtjevi za otkupninom navodno su premašili 500.000 dolara. Ključno je da je ljudski operater i dalje upravljao tom operacijom, koristeći AI kao multiplikator snage umjesto da mu dopusti samostalno djelovanje. Zatim je u studenom 2025. Anthropic otišao korak dalje, opisujući ono što je nazvao prvim uglavnom autonomnim cyber napadom: kineska državno povezana špijunska kampanja u kojoj se Claude koristio za pisanje exploita i izvlačenje podataka uz minimalnu ljudsku uključenost.

JADEPUFFER se uklapa u tu istu putanju, ali ide korak dalje u financijski motivirani kriminal umjesto špijunaže. Umjesto da AI pomaže ljudskom napadaču, čini se da je agent samostalno obavio izviđanje, iskorištavanje, prikupljanje vjerodajnica i šifriranje kao kontinuirani, samousmjereni proces. Za branitelje to urušava vremenski okvir između početnog kompromitiranja i potpune iznude, okvir koji je sigurnosnim timovima davao priliku da uhvate i zaustave upad prije nego što eskalira.

Posljedice autonomnih napada na privatnost

Implikacije za privatnost ovdje nadilaze tehničku novost. Kada AI agent može samostalno identificirati vrijedne podatke, prikupljati vjerodajnice i kretati se kroz sustave bez čekanja na ljudsko odlučivanje, opseg i brzina proboja mogu nadmašiti sposobnost organizacije da odgovori. Sheme baza podataka i konfiguracijski podaci, kakvi su ciljani u ovom napadu, često sadrže vezivno tkivo koje povezuje osobne informacije kroz sustave: korisničke zapise, dozvole pristupa i servisne vjerodajnice koje mogu otključati još osjetljivije podatke drugdje.

Ovo je važno jer je krađa identiteta i vjerodajnica već prisutan problem i prije nego što se AI uključi. Nedavno industrijsko izvješće pokazalo je da je 71% organizacija diljem svijeta pretrpjelo barem jedan proboj povezan s identitetom u 2025., naglašavajući koliko često ukradene ili zloupotrijebljene vjerodajnice služe kao ulazna točka za veće kompromitacije. Autonomni agent koji može iskoristiti ranjivost, prikupiti te vjerodajnice i lateralno se kretati bez pauze za ljudsku provjeru samo ubrzava trend koji je već opterećivao sigurnosne timove.

Što to znači za vas

Ako upravljate infrastrukturom koja dotiče Langflow, Nacos ili slične alate otvorenog koda, pravovremeno zakrpavanje poznatih ranjivosti poput CVE-2025-3248 više nije neobavezno održavanje. To je izravna linija obrane od napada koji se sada mogu kretati od početnog pristupa do potpunog šifriranja brže nego što bi ih proces odgovora na incidente pod ljudskim nadzorom mogao uhvatiti. Za svakodnevne korisnike, praktična pouka manje se odnosi na ovaj specifični alat, a više na širu promjenu koju predstavlja: proboji koji uključuju ukradene vjerodajnice i izložene osobne podatke vjerojatno će se događati brže i u većim razmjerima kako AI vođeni napadi sazrijevaju.

Praktične preporuke za djelovanje

  • Brzo zakrpajte alate izložene internetu, posebno platforme otvorenog koda poput Langflowa koje imaju dokumentirane ranjivosti udaljenog izvršavanja koda.
  • Pretpostavite da je krađa vjerodajnica pitanje vremena, a ne hoće li se dogoditi, i koristite jedinstvene, snažne lozinke s upraviteljem lozinki te višefaktorsku autentifikaciju gdje god je dostupna.
  • Pratite neuobičajenu aktivnost računa i omogućite obavijesti o probojima povezane s vašim adresama e-pošte.
  • Organizacije bi trebale tretirati autonomne AI agente kao novu kategoriju prijetnje u planiranju odgovora na incidente, a ne samo kao hipotetski budući rizik.

Slučaj JADEPUFFER snažan je signal da je autonomni AI ransomware prešao iz istraživačkog rada u stvarni incident. Ostati ispred toga počinje s osnovama: zakrpajte poznate ranjivosti, zaštitite vjerodajnice i pretpostavite da se napadači, ljudski ili ne, kreću brže nego ikad prije.