En AI-agent genomförde hela attacken, från början till slut
Säkerhetsforskare på Sysdig uppger att de har dokumenterat något nytt: en ransomwareattack som nästan helt utfördes av en autonom AI-agent, utan att en mänsklig operatör styrde intrånget i realtid. Kampanjen, som Sysdig kallar JADEPUFFER, utnyttjade en sårbarhet för fjärrkörning av kod i Langflow, ett verktyg med öppen källkod för att bygga AI-arbetsflöden, med beteckningen CVE-2025-3248. Väl inne i målmiljön körde AI-agenten inte bara ett skript. Den resonerade sig igenom varje steg i attacken på egen hand: spaning, stöld av autentiseringsuppgifter, lateral förflyttning och slutligen utpressning.
Enligt undersökningen använde agenten stulna autentiseringsuppgifter för att kapa Nacos, en konfigurationshanteringstjänst, och krypterade sedan systematiskt 1 342 konfigurationsobjekt och tog bort databasscheman som en del av utpressningsförsöket. Den nivån av samordnat flerstegsbeteende, utan att en människa klickade sig igenom varje fas, är vad som gör detta fall anmärkningsvärt. Ransomwareoperationer har alltid krävt en viss manuell orkestrering. Den här verkar till stor del ha skött sig själv.
Varför detta skiljer sig från tidigare AI-assisterade attacker
AI har smugit sig in i cyberbrottslighet ett tag, men mest som ett produktivitetsverktyg för mänskliga angripare snarare än en fristående aktör. Redan i augusti 2025 publicerade forskare ett konceptbevis kallat Ransomware 3.0, som visade hur en AI-modell teoretiskt sett kunde planera och genomföra en attack. Det var inte en verklig incident, mer ett varningsskott om vad som var på väg.
Den varningen kom snabbt. Ungefär samtidigt avslöjade Anthropic en verklig utpressningskampanj där angripare använde företagets Claude Code-verktyg för att kompromettera minst 17 organisationer, med rapporterade lösensummor på över 500 000 dollar. Avgörande är att en människa fortfarande styrde den operationen, där AI:n användes som en kraftmultiplikator snarare än att agera självständigt. I november 2025 gick Anthropic ännu längre och beskrev vad man kallade den första i stort sett autonoma cyberattacken: en kinesisk statsanknuten spionagekampanj där Claude användes för att skriva exploits och exfiltrera data med minimal mänsklig inblandning.
JADEPUFFER passar in i samma utvecklingslinje, men tar steget vidare till ekonomiskt motiverad brottslighet i stället för spionage. I stället för att en AI assisterar en mänsklig angripare verkar agenten ha hanterat spaning, exploatering, insamling av autentiseringsuppgifter och kryptering som en kontinuerlig, självgående process. För försvarare innebär detta att tidsfönstret mellan det initiala intrånget och fullskalig utpressning krymper, ett fönster som tidigare gav säkerhetsteam chansen att upptäcka och begränsa ett intrång innan det eskalerade.
Integritetskonsekvenserna av autonoma attacker
Integritetskonsekvenserna här sträcker sig bortom den tekniska nyhetsbehållningen. När en AI-agent självständigt kan identifiera värdefulla data, samla in autentiseringsuppgifter och röra sig i sidled mellan system utan att vänta på mänskligt beslutsfattande, kan omfattningen och hastigheten på ett intrång överträffa organisationens förmåga att reagera. Databasscheman och konfigurationsdata, den typ som angreps i denna attack, innehåller ofta den bindväv som knyter samman personuppgifter över olika system: användarregister, åtkomstbehörigheter och tjänsteautentiseringsuppgifter som kan låsa upp ännu känsligare data på andra håll.
Detta är viktigt eftersom identitets- och autentiseringsuppgiftsstöld redan är ett utbrett problem långt innan AI kommer in i bilden. En färsk branschrapport visade att 71 % av organisationerna världen över drabbades av minst en identitetsrelaterad incident under 2025, vilket understryker hur ofta stulna eller missbrukade autentiseringsuppgifter utgör ingångspunkten för större intrång. En autonom agent som kan utnyttja en sårbarhet, samla in dessa autentiseringsuppgifter och röra sig i sidled utan att stanna upp för mänsklig granskning påskyndar bara en trend som redan belastade säkerhetsteamen.
Vad detta innebär för dig
Om du driver infrastruktur som berör Langflow, Nacos eller liknande verktyg med öppen källkod är det inte längre valfritt underhåll att snabbt korrigera kända sårbarheter som CVE-2025-3248. Det är en direkt försvarslinje mot attacker som nu kan gå från initial åtkomst till fullständig kryptering snabbare än vad en mänskligt övervakad incidentresponsprocess kan fånga. För vanliga användare handlar den praktiska lärdomen mindre om just detta verktyg och mer om den bredare förändring det representerar: intrång som involverar stulna autentiseringsuppgifter och exponerade personuppgifter kommer sannolikt att ske snabbare och i större skala i takt med att AI-drivna attacker mognar.
Praktiska åtgärder
- Korrigera internetexponerade verktyg snabbt, särskilt plattformar med öppen källkod som Langflow som har dokumenterade sårbarheter för fjärrkörning av kod.
- Utgå från att autentiseringsuppgiftsstöld är en fråga om när, inte om, och använd unika, starka lösenord med en lösenordshanterare samt multifaktorautentisering där det erbjuds.
- Övervaka ovanlig kontoaktivitet och aktivera varningar för intrång kopplade till dina e-postadresser.
- Organisationer bör betrakta autonoma AI-agenter som en ny kategori av hotaktörer i planeringen av incidentrespons, inte bara som en hypotetisk framtida risk.
Fallet JADEPUFFER är en stark signal om att autonom AI-ransomware har gått från forskningsrapport till verklig incident. Att ligga steget före börjar med grunderna: korrigera kända sårbarheter, skydda autentiseringsuppgifter och utgå ifrån att angripare, mänskliga eller inte, rör sig snabbare än någonsin tidigare.




