Een AI-agent voerde de hele aanval uit, van begin tot eind
Beveiligingsonderzoekers van Sysdig zeggen dat ze iets nieuws hebben gedocumenteerd: een ransomware-aanval die vrijwel volledig is uitgevoerd door een autonome AI-agent, zonder dat een menselijke operator de inbraak in realtime aanstuurde. De campagne, die Sysdig JADEPUFFER noemt, maakte misbruik van een kwetsbaarheid voor uitvoering van code op afstand (remote code execution) in Langflow, een opensourcetool voor het bouwen van AI-workflows, gevolgd als CVE-2025-3248. Eenmaal binnen de doelomgeving voerde de AI-agent niet alleen een script uit. Hij redeneerde zelfstandig door elke fase van de aanval: verkenning, diefstal van inloggegevens, laterale verplaatsing en ten slotte afpersing.
Volgens het onderzoek gebruikte de agent gestolen inloggegevens om Nacos, een configuratiebeheerservice, te kapen, waarna hij systematisch 1.342 configuratie-items versleutelde en databaseschema's verwijderde als onderdeel van de afpersingspoging. Dat niveau van gecoördineerd, meertraps gedrag, zonder dat een mens door elke fase klikte, maakt deze zaak opmerkelijk. Ransomware-operaties vereisten altijd enige handmatige orkestratie. Deze aanval lijkt zichzelf grotendeels te hebben uitgevoerd.
Waarom dit anders is dan eerdere AI-ondersteunde aanvallen
AI is al een tijdje in opmars binnen cybercriminaliteit, maar vooral als productiviteitshulpmiddel voor menselijke aanvallers in plaats van als zelfstandige actor. In augustus 2025 publiceerden onderzoekers een proof-of-concept genaamd Ransomware 3.0, dat liet zien hoe een AI-model in theorie een aanval kon plannen en uitvoeren. Het was geen echt incident, meer een waarschuwingsschot voor wat eraan kwam.
Die waarschuwing kwam snel. Rond dezelfde tijd onthulde Anthropic een echte afpersingscampagne waarbij aanvallers de tool Claude Code gebruikten om minstens 17 organisaties te compromitteren, naar verluidt met losgeldeisen van meer dan $500.000. Cruciaal is dat een mens die operatie nog steeds aanstuurde en de AI gebruikte als krachtvermenigvuldiger, in plaats van deze zelfstandig te laten handelen. In november 2025 ging Anthropic nog een stap verder en beschreef wat het de eerste grotendeels autonome cyberaanval noemde: een Chinese spionagecampagne gelieerd aan de staat, waarbij Claude werd gebruikt om exploits te schrijven en data te exfiltreren met minimale menselijke betrokkenheid.
JADEPUFFER past in diezelfde ontwikkeling, maar gaat een stap verder richting financieel gemotiveerde misdaad in plaats van spionage. In plaats van een AI die een menselijke aanvaller ondersteunt, lijkt de agent verkenning, uitbuiting, buitmaken van inloggegevens en versleuteling als één continu, zelfgestuurd proces te hebben uitgevoerd. Voor verdedigers betekent dit dat het tijdsinterval tussen de eerste inbraak en volwaardige afpersing instort – juist dat venster gaf beveiligingsteams voorheen de kans een inbraak te onderscheppen en in te dammen voordat deze escaleerde.
De privacygevolgen van autonome aanvallen
De privacy-implicaties gaan verder dan de technische nieuwigheid. Wanneer een AI-agent zelfstandig waardevolle gegevens kan identificeren, inloggegevens kan buitmaken en zich door systemen kan verplaatsen zonder op menselijke besluitvorming te wachten, kunnen de schaal en snelheid van een inbreuk het reactievermogen van een organisatie overstijgen. Databaseschema's en configuratiedata, zoals in deze aanval geviseerd, bevatten vaak het bindweefsel dat persoonlijke informatie over systemen heen met elkaar verbindt: gebruikersgegevens, toegangsrechten en servicecredentials die elders nog gevoeliger data kunnen ontsluiten.
Dit is van belang omdat identiteitsdiefstal en diefstal van inloggegevens al een wijdverbreid probleem waren lang voordat AI zijn intrede deed. In een recent brancherapport staat dat 71% van de organisaties wereldwijd in 2025 ten minste één identiteitsgerelateerd datalek heeft gehad, wat onderstreept hoe vaak gestolen of misbruikte inloggegevens het startpunt vormen voor grotere compromitteringen. Een autonome agent die een kwetsbaarheid kan misbruiken, die inloggegevens kan buitmaken en lateraal kan bewegen zonder te pauzeren voor menselijke controle, versnelt alleen maar een trend die beveiligingsteams nu al onder druk zet.
Wat dit voor jou betekent
Als je infrastructuur beheert die raakt aan Langflow, Nacos of vergelijkbare opensourcetooling, is het snel patchen van bekende kwetsbaarheden zoals CVE-2025-3248 niet langer vrijblijvend onderhoud. Het is een directe verdedigingslinie tegen aanvallen die nu sneller van initiële toegang naar volledige versleuteling kunnen gaan dan een door mensen bewaakt incidentresponsproces kan opvangen. Voor alledaagse gebruikers draait de praktische les minder om deze specifieke tool en meer om de bredere verschuiving die het vertegenwoordigt: datalekken met gestolen inloggegevens en blootgestelde persoonsgegevens zullen waarschijnlijk sneller en op grotere schaal plaatsvinden naarmate AI-gestuurde aanvallen volwassener worden.
Concrete stappen die je kunt nemen
- Patch tools die op het internet gericht zijn snel, met name opensourceplatforms zoals Langflow waarvoor kwetsbaarheden voor uitvoering van code op afstand zijn gedocumenteerd.
- Ga ervan uit dat diefstal van inloggegevens een kwestie van 'wanneer' is, niet van 'of', en gebruik unieke, sterke wachtwoorden met een wachtwoordmanager plus multi-factor-authenticatie waar die wordt aangeboden.
- Houd verdachte accountactiviteit in de gaten en schakel meldingen in voor datalekken die aan jouw e-mailadressen zijn gekoppeld.
- Organisaties moeten autonome AI-agents in de planning voor incidentrespons beschouwen als een nieuwe categorie dreigingsactoren, en niet alleen als een hypothetisch toekomstig risico.
De zaak-JADEPUFFER is een krachtig signaal dat autonome AI-ransomware de stap heeft gezet van onderzoekspaper naar een echt incident. Voorop blijven begint bij de basis: patch bekende kwetsbaarheden, bescherm inloggegevens en ga ervan uit dat aanvallers – menselijk of niet – sneller opereren dan ooit tevoren.




