ΑρχικήSecurityJADEPUFFER: AI agent εκτέλεσε ransomware μέσω Langflow RCE

JADEPUFFER: AI agent εκτέλεσε ransomware μέσω Langflow RCE

Η εταιρεία ασφάλειας Sysdig αναφέρει ότι εντόπισε την επίθεση ransomware JADEPUFFER, την πρώτη που εκτελέστηκε από την αρχή έως το τέλος από έναν AI agent, εκμεταλλευόμενη κρίσιμη ευπάθεια στο Langflow. Η Sysdig αποκάλυψε τα ευρήματά της, περιγράφοντας μια επίθεση που σηματοδοτεί νέα εποχή στο τοπίο των κυβερνοαπειλών. Ο φορέας απειλής χρησιμοποίησε ένα large language model (LLM) για να διαχειριστεί αυτόνομα κάθε στάδιο: διείσδυση στο δίκτυο, κλοπή διαπιστευτηρίων, πλευρική κίνηση και τελικά κρυπτογράφηση production database.

JADEPUFFER - Langflow

Το σημείο εισόδου της επίθεσης ήταν η ευπάθεια CVE-2025-3248, ένα σφάλμα στο Langflow — ένα δημοφιλές open-source εργαλείο για την ανάπτυξη εφαρμογών AI και agent workflows. Το συγκεκριμένο zero-authentication flaw επιτρέπει σε οποιονδήποτε έχει πρόσβαση στον server να εκτελέσει αυθαίρετο κώδικα Python χωρίς να χρειαστεί να συνδεθεί. Παρόλο που η ευπάθεια είχε διορθωθεί στην έκδοση 1.3.0 και είχε προστεθεί στον κατάλογο Known Exploited Vulnerabilities της CISA τον Μάιο του 2025, πολλοί servers δεν έλαβαν την ενημέρωση και παρέμειναν ευάλωτοι. Αξίζει να σημειωθεί ότι αυτή δεν ήταν η μοναδική ευπάθεια του Langflow που εκμεταλλεύτηκε ο επιτιθέμενος.

Δείτε επίσης: Hackers εκμεταλλεύονται κρίσιμο RCE σφάλμα στο Langflow

Τα instances του Langflow είναι ιδιαίτερα ελκυστικοί στόχοι, καθώς συχνά εκτίθενται στο διαδίκτυο και περιέχουν API keys και διαπιστευτήρια cloud για τις υπηρεσίες με τις οποίες συνδέονται. Σύμφωνα με τα ευρήματα της Sysdig, περίπου 7.000 Langflow servers παραμένουν εκτεθειμένοι σε σχετικές ευπάθειες, θέτοντας σε κίνδυνο κρίσιμα διαπιστευτήρια. Επιπλέον, η Trend Micro τεκμηρίωσε ότι η εκμετάλλευση της νεότερης ευπάθειας CVE-2026-33017 (CVSS 9.3) — που επηρεάζει όλες τις εκδόσεις έως και την 1.8.1 — πραγματοποιήθηκε μέσα σε μόλις 20 ώρες από τη δημόσια αποκάλυψή της.

Πώς το JADEPUFFER εκτέλεσε την επίθεση ransomware βήμα-βήμα

Μόλις εισήλθε στο σύστημα, το JADEPUFFER ενήργησε με αξιοσημείωτη ταχύτητα και κάλυψε τα ίχνη του. Χαρτογράφησε το μηχάνημα και αναζήτησε ευαίσθητες πληροφορίες, συμπεριλαμβανομένων API keys για υπηρεσίες AI όπως OpenAI, Anthropic, DeepSeek και Gemini, διαπιστευτήρια cloud από παρόχους όπως Alibaba, Tencent, AWS, Google και Azure, κλειδιά crypto wallet, καθώς και στοιχεία σύνδεσης σε βάσεις δεδομένων. Ο agent παραβίασε έναν server αποθήκευσης MinIO χρησιμοποιώντας τα προεπιλεγμένα διαπιστευτήρια (minioadmin:minioadmin), τα οποία δεν είχαν αλλαχθεί ποτέ. Εγκατέστησε επίσης backdoor δημιουργώντας μια προγραμματισμένη εργασία που επικοινωνούσε με τον server του επιτιθέμενου κάθε 30 λεπτά.

JADEPUFFER: AI agent εκτέλεσε ransomware μέσω Langflow RCE

Στη συνέχεια, το JADEPUFFER στόχευσε έναν ξεχωριστό server, εκτεθειμένο στο διαδίκτυο, που εκτελούσε βάση δεδομένων MySQL και το Nacos της Alibaba — ένα σύστημα διαχείρισης ρυθμίσεων και υπηρεσιών που χρησιμοποιείται ευρέως σε αρχιτεκτονικές microservices. Απέκτησε πρόσβαση στη βάση δεδομένων με δικαιώματα root. Στη συνέχεια, εκμεταλλεύτηκε μια παλαιότερη ευπάθεια παράκαμψης ελέγχου ταυτότητας, CVE-2021-29441, καθώς και ένα προεπιλεγμένο κλειδί υπογραφής που παρέμενε ίδιο από το 2020. Κάπως έτσι δημιούργησε τον δικό του λογαριασμό διαχειριστή.

Το αποτέλεσμα ήταν καταστροφικό: ο agent κρυπτογράφησε 1.342 ρυθμίσεις Nacos, διέγραψε τους αρχικούς πίνακες και άφησε σημείωμα λύτρων που ζητούσε Bitcoin με στοιχεία επικοινωνίας μέσω Proton Mail. Δημιούργησε ένα τυχαίο κλειδί κρυπτογράφησης, το εμφάνισε μία φορά στην οθόνη και δεν το αποθήκευσε ούτε το μετέδωσε αλλού. Αυτό σημαίνει ότι δεν υπάρχει κλειδί για να ανακτήσει τα δεδομένα του θύματος, ακόμα και αν πληρώσει τα λύτρα. Αν και το σημείωμα ισχυρίζεται ότι χρησιμοποιεί κρυπτογράφηση AES-256, η Sysdig παρατήρησε ότι το εργαλείο χρησιμοποιεί εξ ορισμού τον ασθενέστερο αλγόριθμο AES-128.

Δείτε επίσης: Εκμετάλλευση Langflow RCE για ανάπτυξη Monero Miner

Τα τεχνικά στοιχεία που αποδεικνύουν τη συμμετοχή AI agent στο JADEPUFFER

Το πιο αποκαλυπτικό στοιχείο της εμπλοκής AI εντοπίστηκε στον ίδιο τον κώδικα. Τα payloads της επίθεσης περιείχαν εκτενή σχόλια σε απλά αγγλικά που εξηγούσαν τη λογική πίσω από κάθε ενέργεια — ένα επίπεδο λεπτομέρειας που οι ανθρώπινοι hackers συνήθως δεν παρέχουν, αλλά είναι χαρακτηριστικό AI-generated περιεχομένου. Ο agent διόρθωσε επίσης τα δικά του λάθη με εντυπωσιακή ταχύτητα: σε ένα περιστατικό, μεταπήδησε από μια αποτυχημένη απόπειρα σύνδεσης σε μια επιτυχημένη, πολυβηματική λύση σε μόλις 31 δευτερόλεπτα, διαγιγνώσκοντας με ακρίβεια το πρόβλημα αντί να δοκιμάζει τυχαίες επαναλήψεις. Η Sysdig εντόπισε συνολικά πάνω από 600 διακριτά, σκόπιμα payloads κατά τη διάρκεια της επιχείρησης.

Ένα ακόμη αξιοπερίεργο στοιχείο αφορά τη διεύθυνση Bitcoin που συμπεριλήφθηκε στο σημείωμα λύτρων: αντιστοιχεί σε ένα δείγμα διεύθυνσης που βρίσκεται στην τεκμηρίωση για προγραμματιστές του Bitcoin. Η διεύθυνση αυτή εμφανίζεται συχνά στα δεδομένα εκπαίδευσης των γλωσσικών μοντέλων και είναι επίσης ένα πραγματικό, ενεργό πορτοφόλι με ιστορικό συναλλαγών — γεγονός που υποδηλώνει ότι το μοντέλο την επέλεξε από τα δεδομένα εκπαίδευσής του.

JADEPUFFER: AI agent εκτέλεσε ransomware μέσω Langflow RCE

Η επίθεση αυτή αντιπροσωπεύει μια θεμελιώδη αλλαγή στο τοπίο των κυβερνοαπειλών. Παραδοσιακά, οι επιθέσεις ransomware απαιτούσαν έναν εξειδικευμένο χειριστή. Αν ένα AI μοντέλο μπορεί αυτόνομα να εκτελέσει αυτά τα βήματα, η εμπειρογνωμοσύνη που απαιτείται για μια επίθεση μειώνεται στο κόστος ενοικίασης ενός AI agent. Η Microsoft έχει επίσης προειδοποιήσει ότι οι επιτιθέμενοι μπορούν να «δηλητηριάσουν» τις περιγραφές εργαλείων AI agent για να τους χειραγωγήσουν ώστε να εξάγουν ευαίσθητα δεδομένα, ενώ φαίνεται να ακολουθούν κανόνες ασφαλείας.

Δείτε επίσης: Ευπάθεια Langflow χρησιμοποιείται για επιθέσεις RCE

Για την προστασία από παρόμοιες επιθέσεις, οι οργανισμοί θα πρέπει να αναβαθμίσουν άμεσα όλα τα instances Langflow στην έκδοση 1.9.0 ή νεότερη, να απομακρύνουν το Langflow από το δημόσιο διαδίκτυο τοποθετώντας το πίσω από VPN ή authenticated proxy, να απενεργοποιήσουν το auto-login ορίζοντας AUTO_LOGIN=false, και να μην εκτελούν το Langflow με δικαιώματα root. Επιπλέον, συνιστάται η τακτική εναλλαγή διαπιστευτηρίων και ο έλεγχος των περιγραφών εργαλείων AI agent για πιθανή «δηλητηρίαση». Σύμφωνα με το The Hacker News, η υπόθεση JADEPUFFER αποτελεί ορόσημο για την κοινότητα κυβερνοασφάλειας και αναμένεται να επηρεάσει σημαντικά τον τρόπο που οργανισμοί αντιμετωπίζουν την ασφάλεια AI υποδομών στο άμεσο μέλλον.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS