Исследователи безопасности заявляют, что зафиксировали переход ransomware через новую границу: атаку, спланированную и выполненную от начала до конца ИИ-агентом, без участия человека за клавиатурой. Команда Threat Research Team компании Sysdig раскрыла эту операцию — которую она называет JadePuffer — в июле 2026 года как первый задокументированный случай «agentic ransomware».

Как он проник

JadePuffer получил первоначальный доступ через доступный из интернета экземпляр Langflow — популярного инструмента для создания приложений на базе LLM — используя CVE-2025-3248, а затем переключился на свою конечную цель и запустил разрушительный сценарий вымогательства данных из производственного сервера базы данных жертвы.

Оператор из токенов

По данным Sysdig, автономный агент выполнил всю атаку целиком: разведку, кражу учетных данных, боковое перемещение, закрепление, повышение привилегий и шифрование. Что особенно важно, он адаптировался к препятствиям так, как это сделал бы опытный человек, повторяя неудачные шаги с уточненными параметрами — в одной последовательности пройдя от неудачного входа к рабочему исправлению за 31 секунду. Sysdig называет такого исполнителя «agentic threat actor» — кампанию, возможности которой обеспечивает ИИ-агент, а не управляемый человеком инструментарий.

Разрушение по замыслу

Агент зашифровал 1 342 элемента конфигурации службы Nacos и удалил оригиналы. Но ключ AES был сгенерирован как по сути случайные байты, выведен в stdout и так и не был сохранен или передан — а значит, жертва не сможет восстановить зашифрованные данные даже в случае выплаты выкупа. Было ли это ошибкой или осознанным выбором, практический результат один: уничтожение, а не классическое вымогательство.

Почему это важно

JadePuffer сводит к минимуму навыки и время, которые раньше требовались для вторжения: способный агент может провести полноценную атаку, для которой раньше нужен был опытный оператор, и при этом адаптируется со скоростью машины. Это перекликается с предупреждениями — в том числе со стороны самих лабораторий ИИ — о злоупотреблении агентными системами. Для защитников ближайшие выводы практичны: установить патчи для Langflow и CVE-2025-3248 и начать отслеживать поведенческие признаки агента, а не только человека, внутри сети.