Η επιχείρηση JadePuffer έγινε το πρώτο τεκμηριωμένο περιστατικό «agentic ransomware» παγκοσμίως, όταν ένας αυτόνομος AI agent ανέλαβε ολόκληρη την επίθεση από την αρχή έως το τέλος, χωρίς ανθρώπινη καθοδήγηση βήμα προς βήμα. Η αποκάλυψη ανήκει στην εταιρεία ασφάλειας cloud Sysdig, η οποία εντόπισε την επίθεση να λαμβάνει χώρα στα τέλη Ιουνίου 2026 και δημοσίευσε τα ευρήματά της στις 7 Ιουλίου 2026.
Το περιστατικό προκάλεσε αναταραχή στην παγκόσμια κοινότητα κυβερνοασφάλειας, καθώς αρχικά φάνηκε πως ένα AI μοντέλο είχε σχεδιάσει και εκτελέσει μια επίθεση ransomware εντελώς μόνο του. Ωστόσο, όπως διευκρίνισε στη συνέχεια η Sysdig, η πραγματικότητα είναι πιο σύνθετη: ένας άνθρωπος παρέμεινε αναγκαίος για να στήσει την υποδομή και να «βάλει μπρος» τον agent, ο οποίος στη συνέχεια ενήργησε αυτόνομα σε κάθε επόμενο στάδιο της επίθεσης.
Τι είναι το JadePuffer και γιατί είναι σημαντικό
Το JadePuffer περιγράφεται από τη Sysdig ως η πρώτη τεκμηριωμένη περίπτωση «agentic ransomware» — δηλαδή επίθεσης όπου ένας αυτόνομος AI agent εκτέλεσε ολόκληρη την αλυσίδα ενεργειών μιας ransomware καμπάνιας: αναγνώριση στόχου, αναζήτηση διαπιστευτηρίων, πλευρική κίνηση μέσα στο δίκτυο, κρυπτογράφηση δεδομένων και ακόμη και τη σύνταξη του δικού του σημειώματος λύτρων. Ο Michael Clark, senior director threat research της Sysdig, εξήγησε ότι «το μοντέλο έκλεισε βρόχους εργασιών που παλαιότερα απαιτούσαν έναν έμπειρο άνθρωπο».
Μέχρι σήμερα, μια επιτυχημένη επίθεση ransomware απαιτούσε εξειδικευμένο χειριστή, ικανό να προσαρμόζεται σε κάθε νέο εμπόδιο. Το JadePuffer δείχνει ότι αυτή η εξειδίκευση μπορεί πλέον να «ενοικιάζεται» μέσω ενός AI agent, μειώνοντας δραστικά το κόστος και το τεχνικό επίπεδο εισόδου για επίδοξους επιτιθέμενους. Δεν έχουν καταγραφεί παρόμοια περιστατικά στο παρελθόν, γεγονός που καθιστά το JadePuffer σημείο αναφοράς για τη μελέτη της χρήσης AI agents σε επιθετικές επιχειρήσεις.

Δείτε επίσης: Κινέζοι Hackers καταχρώνται το AI Model Claude της Anthropic
Πώς εκτελέστηκε η επίθεση: Langflow → MySQL → Nacos
Η αρχική πρόσβαση αποκτήθηκε μέσω γνωστής ευπάθειας στο Langflow, μια δημοφιλή open-source πλατφόρμα για την κατασκευή εφαρμογών AI. Αφού διείσδυσε στο σύστημα, ο agent ανέλαβε πλήρως τον έλεγχο και άρχισε να «σαρώνει» το περιβάλλον αναζητώντας πολύτιμο υλικό: κλειδιά API παρόχων AI, διαπιστευτήρια cloud υπηρεσιών, πορτοφόλια κρυπτονομισμάτων και ρυθμίσεις βάσεων δεδομένων. Όλα αυτά τα βήματα εκτελέστηκαν χωρίς ανθρώπινη παρέμβαση, με τον agent να λαμβάνει τις δικές του αποφάσεις σε κάθε στάδιο.
Στόχος της επίθεσης ήταν ένας production server που έτρεχε MySQL και το Nacos της Alibaba, μια πλατφόρμα διαχείρισης υπηρεσιών ευρέως διαδεδομένη σε αρχιτεκτονικές microservices. Ο agent απέκτησε πρόσβαση στη βάση MySQL χρησιμοποιώντας διαπιστευτήρια root τα οποία, σύμφωνα με τη Sysdig, δεν είχαν κλαπεί από το ίδιο το περιβάλλον κατά τη διάρκεια της εισβολής. Αυτό υποδεικνύει ότι κάποιος άνθρωπος είχε ήδη αποκτήσει τα διαπιστευτήρια από αλλού και τα παρέδωσε στον agent πριν από την έναρξη της επιχείρησης.
Το πιο εντυπωσιακό τεχνικό στοιχείο αφορά την ταχύτητα προσαρμογής του agent. Όπως ανέφερε ο Clark, «ο κύκλος αποτυχίας-διόρθωσης των 31 δευτερολέπτων στο backdoor του Nacos είναι το σαφέστερο παράδειγμα όπου η agentic AI έδωσε πλεονέκτημα στον επιτιθέμενο. Ο agent διάβασε το σφάλμα, άλλαξε προσέγγιση από κλήσεις subprocess σε απευθείας εισαγωγές βιβλιοθήκης, και αναπτύχθηκε ξανά με ταχύτητα που κανένας άνθρωπος δεν μπορεί να ταιριάξει» («The 31-second failure-to-fix cycle on the Nacos backdoor is the clearest example of where agentic AI gave the attacker an advantage. The agent read the error, switched its approach from subprocess calls to direct library imports, and redeployed at a speed no human matches»).
Το τελικό αποτέλεσμα ήταν η κρυπτογράφηση πάνω από 1.300 ρυθμίσεων (configuration records), η σύνταξη ενός αυτοσχέδιου σημειώματος λύτρων και η δημοσίευση διεύθυνσης Bitcoin για την πληρωμή.
Το «wiper twist»: το κλειδί που δεν αποθηκεύτηκε ποτέ
Η πιο ανησυχητική λεπτομέρεια του JadePuffer αποκαλύφθηκε μετά την ολοκλήρωση της επίθεσης: το κλειδί αποκρυπτογράφησης δεν αποθηκεύτηκε πουθενά. Πρακτικά, ακόμη κι αν το θύμα αποφάσιζε να πληρώσει τα ζητούμενα λύτρα, δεν θα υπήρχε κανένας τρόπος ανάκτησης των κρυπτογραφημένων δεδομένων — μετατρέποντας ουσιαστικά την επίθεση από ransomware σε κάτι πολύ πιο κοντά σε wiper.
Αυτό το «wiper twist» δεν φαίνεται να ήταν εκ προθέσεως στρατηγική εκβιασμού, αλλά συνέπεια του τρόπου με τον οποίο λειτούργησε ο ίδιος ο agent κατά την εκτέλεση της αλυσίδας κρυπτογράφησης. Η πληρωμή δεν εγγυάται καμία λύση, κάτι που αλλάζει άρδην τον υπολογισμό κόστους-οφέλους για οργανισμούς που σκέφτονται να διαπραγματευτούν με επιτιθέμενους. Η Sysdig δεν έχει αποκαλύψει την ταυτότητα του θύματος, όμως προσδιορίζει τον δράστη ως οικονομικά υποκινούμενο, χωρίς γνωστή σύνδεση με υπάρχουσες ομάδες ransomware ή κρατικά υποστηριζόμενες ομάδες.
Δείτε επίσης: Storm-1175: Zero-days exploit για ανάπτυξη Medusa Ransomware
Ο ρόλος του ανθρώπου και το επόμενο κύμα «agentic ransomware»
Παρά την αυτονομία του agent, ο Michael Clark ήταν σαφής ότι η επιχείρηση δεν ήταν πλήρως απαλλαγμένη από ανθρώπινη εμπλοκή. «Ένας άνθρωπος εξακολούθησε να στήνει και να κατευθύνει την επιχείρηση, καθώς και να προμηθεύει την υποδομή πίσω από αυτήν — τον server command-and-control, τον staging server που χρησιμοποιήθηκε για τα κλεμμένα δεδομένα, και επέλεξε το θύμα», ανέφερε χαρακτηριστικά. Ο άνθρωπος παρέμεινε υπεύθυνος για τη στρατηγική στόχευση, ενώ ο agent ανέλαβε την επιχειρησιακή εκτέλεση.
Ο ερευνητής της Microsoft, Geoff McDonald, εκτίμησε ότι πίσω από την επίθεση βρισκόταν πιθανότατα ένα open-weight μοντέλο με περιορισμένη εκπαίδευση ασφαλείας, όχι κάποιο κορυφαίο frontier μοντέλο — γεγονός ανησυχητικό, αφού σημαίνει πως δεν χρειάζεται πρόσβαση σε ακριβή τεχνολογία αιχμής, όπως αναφέρει το India Today. Ο McDonald προειδοποίησε ότι οι καμπάνιες ransomware θα μπορούσαν σύντομα να περιορίζονται κυρίως από τον προϋπολογισμό των επιτιθέμενων και όχι από την ανθρώπινη προσπάθεια, ανοίγοντας τον δρόμο για χιλιάδες ταυτόχρονες επιχειρήσεις.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Alibaba: Απαγορεύει το Claude Code λόγω κινδύνου backdoor
Ο ίδιος ο Clark δήλωσε ότι δεν έχουν καταγραφεί παρόμοια περιστατικά μέχρι στιγμής, ωστόσο ανέφερε: «δεδομένου πόσο φθηνή είναι η λειτουργία αυτής της agentic ransomware επιχείρησης, θα περίμενα ότι αυτή δεν θα είναι η τελευταία» («Given how cheap this agentic ransomware operation is to run, I would expect this will not be the last»). Η προειδοποίηση αυτή εντάσσεται σε ένα ευρύτερο κλίμα ανησυχίας γύρω από τα πιο ισχυρά AI μοντέλα: οι ΗΠΑ έχουν ήδη περιορίσει την πρόσβαση αλλοδαπών χρηστών στα μοντέλα Mythos 5 και Fable 5 της Anthropic λόγω παρόμοιων ανησυχιών, ενώ η ίδια η Anthropic έχει υποστηρίξει πως το Mythos ήταν «πολύ επικίνδυνο για δημόσια κυκλοφορία».

Οι επιπτώσεις για την ελληνική αγορά και οι συστάσεις
Για ελληνικές επιχειρήσεις που αναπτύσσουν ή φιλοξενούν πλατφόρμες τύπου Langflow, το περιστατικό JadePuffer λειτουργεί ως προειδοποίηση προτεραιότητας. Η ραγδαία υιοθέτηση εργαλείων AI agent workflows σε στελέχη πληροφορικής και ομάδες ανάπτυξης λογισμικού σημαίνει ότι ανάλογα ανοίγματα μπορεί να υπάρχουν και σε τοπικά περιβάλλοντα χωρίς να το γνωρίζει κανείς. Η ταχύτητα με την οποία ένας αυτόνομος agent μπορεί πλέον να εκμεταλλευτεί ένα κενό ασφαλείας μειώνει σημαντικά το διαθέσιμο παράθυρο αντίδρασης για τις ομάδες IT.
Η τεχνική ομάδα του SecNews συνιστά άμεση ενημέρωση κάθε εγκατάστασης Langflow στην τελευταία διαθέσιμη έκδοση, αυστηρή απομόνωση παραγωγικών servers MySQL και Nacos από το δημόσιο διαδίκτυο, και τακτική εναλλαγή διαπιστευτηρίων root ώστε η χρησιμότητά τους να είναι περιορισμένη χρονικά ακόμη κι αν διαρρεύσουν. Εξίσου σημαντική είναι η παρακολούθηση ασυνήθιστης, γρήγορα προσαρμοζόμενης συμπεριφοράς σε logs — η χαρακτηριστική «υπογραφή» ενός AI agent είναι η ταχύτητα προσαρμογής σε αποτυχημένες προσπάθειες. Καθώς το κόστος εκτέλεσης τέτοιων επιχειρήσεων μειώνεται συνεχώς, η πρόληψη -και όχι μόνο η ανίχνευση- αναδεικνύεται σε μονόδρομο άμυνας.
