Innhold Vis
AI-ransomware har tatt et ubehagelig steg videre: En AI-agent kan nå gjennomføre store deler av angrepet selv, tilpasse seg når noe feiler og sette inn skadevare laget for å ramme selve AI-infrastrukturen.
Dette handler ikke om at et utpressingsvirus plutselig har våknet og valgt seg et offer på egen hånd. Et menneske må fortsatt peke agenten i riktig retning og gi den verktøy og mål. Men sikkerhetsforskerne hos Sysdig har dokumentert at AI-agenten JADEPUFFER utførte den tekniske angrepskjeden fra innbrudd til utpressing, med rekognosering, tyveri av nøkler, sideveis bevegelse og ødeleggelse av data.
Digi omtalte utviklingen 20. juli 2026. Det virkelig viktige kom samme dag i en ny rapport fra Sysdig: Operatøren bak JADEPUFFER hadde kommet tilbake med ENCFORGE, et ferdig utpressingsprogram som går målrettet etter modellvekter, treningsdata og vektordatabaser. Det er utviklingen fra improvisert angrep til gjenbrukbart verktøy som bør få varsellampene til å blinke.
Hva er JADEPUFFER?
JADEPUFFER er navnet Sysdig har gitt en trusselaktør der angrepskapasiteten leveres av en AI-agent. I den første dokumenterte operasjonen fikk agenten tilgang til en ubeskyttet Langflow-instans og gjennomførte en hel utpressingskjede mot databaser og konfigurasjonstjenester. Forskerne omtaler dette som det første dokumenterte tilfellet av agentisk ransomware.
Inngangen var CVE-2025-3248, en alvorlig sårbarhet i Langflow-versjoner før 1.3.0. Ifølge National Vulnerability Database kunne en angriper uten innlogging sende en spesiallaget forespørsel og kjøre vilkårlig kode på serveren. Sårbarheten har en alvorlighetsgrad på 9,8 av 10 og ble lagt til i CISAs liste over aktivt utnyttede sårbarheter allerede 5. mai 2025.
Etter at agenten var inne, kartla den maskinen og lette parallelt etter API-nøkler, skyløsninger, databasepassord, konfigurasjonsfiler og kryptolommebøker. Den hentet også data fra Langflows egen Postgres-database og prøvde oppdagede tilganger mot interne tjenester. Dette var ikke én genial ny teknikk. Det var mange kjente teknikker satt sammen til en sammenhengende operasjon.
Hva gjorde AI-agenten på egen hånd?
AI-agenten planla neste steg, kjørte kode, leste resultatene og endret framgangsmåte når forsøket ikke virket. Sysdig dokumenterte blant annet at den gikk fra en mislykket innlogging til en korrigert løsning på 31 sekunder. Det er denne løkken med planlegging, handling, observasjon og justering som skiller saken fra vanlig automatisert skadevare.
I den første kampanjen tok JADEPUFFER seg videre fra Langflow til interne tjenester, opprettet en ny administratorkonto og angrep en Alibaba Nacos-tjeneste med tilhørende MySQL-database. Ifølge Sysdigs første tekniske rapport ble 1 342 konfigurasjonselementer kryptert, historikktabeller slettet og en løsepengebeskjed lagt inn i databasen.
Angrepet var samtidig langt fra feilfritt. Krypteringsnøkkelen i den første kampanjen ble skrevet til standard utdata, men verken lagret eller sendt til operatøren. Dermed kunne offeret trolig ikke få dataene tilbake selv om løsepengene ble betalt. Agenten påsto også at den brukte AES-256, mens standardoppsettet i MySQL-funksjonen den valgte normalt bruker AES-128-ECB. AI kan tydeligvis også drive med skryt i utpressingsbrev.
Feilene gjør ikke hendelsen ufarlig. Tvert imot viser de at en ganske rotete AI-agent fortsatt kan gjøre stor skade når den får kodekjøring, tilgang til hemmeligheter og en vei videre inn i infrastrukturen. Angriperen trenger ikke lenger håndstyre hvert kommandolinjesteg. Det senker terskelen og gjør det mulig å prøve flere mål samtidig.
ENCFORGE gjør angrepet mer alvorlig
Den nye utviklingen er ENCFORGE, et kompilert utpressingsprogram skrevet i Go og pakket for å gjøre analyse vanskeligere. Da JADEPUFFER kom tilbake til den samme Langflow-instansen etter den første rapporten, prøvde agenten å hente dette programmet fra en kontrollserver. Nedlastingen feilet, men agenten ga seg ikke.
I stedet bygget den seks Python-skript og forbedret dem steg for steg. På fem minutter og 24 sekunder hadde den kommet fram til en fungerende metode for å flytte programmet ut av containeren og kjøre det på vertsmaskinen via en eksponert Docker-socket. Det er et langt sterkere signal enn den korte innloggingsfeilen fra første kampanje. Agenten løste et mer sammensatt problem mens angrepet pågikk.
Sysdigs oppfølgingsrapport fra 20. juli 2026 beskriver rundt 180 filendelser i ENCFORGEs målliste. Der finner vi modellformater som .safetensors, .gguf, .onnx og .ckpt, vektorindekser som .faiss, og treningsdata i blant annet .parquet, .tfrecord og NumPy-formater.
Dette er med andre ord ikke et vanlig filkrypteringsprogram som tilfeldigvis også treffer noen AI-filer. Verktøyet er laget for miljøer der modellvekter, embeddings, datasett og treningsresultater er de mest verdifulle eiendelene. Operatøren kan også legge til egne filtyper for hver kampanje.
Hvorfor er AI-modeller attraktive mål?
En produksjonsmodell er ikke bare én fil du kan laste ned på nytt. Den kan være resultatet av måneder med datarydding, trening, finjustering, evaluering og menneskelig arbeid. Hvis angriperen krypterer både modellen og treningsgrunnlaget, hjelper det lite at den opprinnelige basismodellen fortsatt finnes et annet sted.
Sysdig anslår at det kan koste mellom 75 000 og 500 000 dollar å bygge opp igjen én produksjonsklar, finjustert modell. Med en omtrentlig kurs på 11 kroner per dollar tilsvarer det rundt 825 000 til 5,5 millioner kroner per modell. Anslaget kommer fra sikkerhetsselskapet selv og vil naturligvis variere kraftig, men poenget står: Gjenoppretting kan være et nytt utviklingsprosjekt, ikke bare en vanlig restore-jobb.
Det er også en grunn til at inngangen gjennom Langflow er så ubehagelig. Slike systemer står ofte tett på API-nøkler, databaser, vektorsøk, skylagring og produksjonsmiljøer. Et AI-verktøy som er satt opp for å gjøre mye nyttig arbeid, kan samtidig gi en angriper en svært interessant samling tilganger hvis det eksponeres feil.
Her finnes en parallell til hvordan en AI-assistent kan bli lurt av innhold brukeren aldri aktivt åpner. Risikoen ligger ikke bare i hva modellen svarer, men i hva agenten får lov til å gjøre med verktøyene og tilgangene rundt seg. Når agenten kan lese nøkler, nå databaser og starte containere, blir tillatelsene en del av sikkerhetsgrensen.
Betyr dette at ransomware er blitt autonomt?
Ikke i betydningen at skadevaren har egne mål og opererer helt uten mennesker. Sysdigs funn viser en operatør som har valgt infrastrukturen, rigget agenten og investert i et mer profesjonelt verktøy mellom kampanjene. Mennesket er fortsatt ansvarlig for angrepet og setter retningen.
Det nye er hvor mye av det tekniske arbeidet som kan overlates til agenten etterpå. JADEPUFFER kunne kartlegge miljøet, prioritere interessante tjenester, lage kode, kontrollere utfallet og finne en annen vei når den første ikke fungerte. Det er mer enn et statisk skript, men mindre enn den science fiction-varianten av en selvstendig digital forbryter.
Det skillet er viktig. Hvis saken overdrives til «AI angriper verden helt alene», er det lett å avfeie den som hype. Den mer nøkterne virkeligheten er alvorlig nok: Én operatør kan automatisere arbeid som tidligere krevde mer tid, flere ferdigheter og mye mer oppfølging. Da kan gamle sårbarheter og dårlige passord utnyttes i større skala.
Hva bør bedrifter gjøre nå?
Det første tiltaket er nesten pinlig ordinært: Oppdater Langflow. CVE-2025-3248 rammer versjoner før 1.3.0, og den har vært kjent og aktivt utnyttet siden 2025. Hvis en gammel instans fortsatt er tilgjengelig fra internett, er problemet ikke at forsvarerne mangler en magisk AI-brannmur. Problemet er at døren har stått åpen lenge.
Deretter må tilganger rundt AI-verktøy behandles som produksjonstilganger. Ikke legg leverandørnøkler, databasepassord og skytilganger i samme kjøremiljø hvis prosessen ikke trenger dem. Kjør containere uten root, unngå å eksponere Docker-socketen, og varsle når webprosesser starter skall, bruker nsenter eller oppretter privilegerte containere.
Backup-planen må også omfatte modellvekter, datasett, vektorindekser og konfigurasjonen som trengs for å bygge dem opp igjen. Kopien bør være offline eller uforanderlig, slik at den ikke kan krypteres med de samme tilgangene som produksjonsmiljøet. En backup som angriperen kan nå fra den kompromitterte serveren, er mest en ekstra mappe å kryptere.
Til slutt bør virksomheter som har kjørt en sårbar Langflow-versjon anta at hemmeligheter i miljøvariabler og konfigurasjonsfiler kan være lest. Det betyr revisjon og rotasjon av nøkler, ikke bare oppgradering av programvaren. Du kan lukke døren i dag uten at kopien av nøkkelen angriperen tok i går forsvinner av den grunn.
Den virkelige endringen er skala
JADEPUFFER fant ikke opp nye sårbarheter, ny kryptografi eller ukjente metoder for å ta over en database. Det avgjørende er at en AI-agent satte sammen kjente teknikker, fulgte resultatene og justerte kursen mens angrepet pågikk. Med ENCFORGE har den samme operatøren i tillegg gått fra improviserte Python-snutter til et gjenbrukbart program bygget for AI-miljøer.
Det er derfor denne saken er mer enn nok en overskrift om «hackere bruker AI». Vi ser en arbeidsdeling der mennesket velger målet og agenten gjør stadig mer av håndverket. Det kan gjøre middelmådige angripere raskere, la dyktige angripere kjøre flere operasjoner samtidig og gjøre dårlig sikrede systemer enda mindre tilgivende.
Den gode nyheten er at forsvarstiltakene fortsatt er gjenkjennelige: patching, minste privilegium, nettverksdeling, kontroll på nøkler, overvåking og gjenopprettbare sikkerhetskopier. Den dårlige nyheten er at angriperen nå kan arbeide raskere enn mange bedrifters oppdateringsrutiner. Det er ikke en futuristisk trussel. Det er gammelt sikkerhetsrot med en ny og langt mer utholdende operatør.
Ofte stilte spørsmål
Er JADEPUFFER et helt selvstendig utpressingsvirus?
Nei. Et menneske velger mål, setter opp infrastrukturen og gir agenten retning. Det nye er at AI-agenten kan utføre store deler av den tekniske angrepskjeden selv, kontrollere resultatene og endre metode når et steg feiler.
Hvilke AI-filer prøver ENCFORGE å kryptere?
ENCFORGE har rundt 180 filendelser i mållisten, blant annet modellvekter, checkpoints, vektorindekser og treningsdata. Eksempler er .safetensors, .gguf, .onnx, .ckpt, .faiss og .parquet.
Hvilke Langflow-versjoner er sårbare for CVE-2025-3248?
Versjoner eldre enn Langflow 1.3.0 er berørt av CVE-2025-3248. Sårbarheten gjør det mulig for en angriper uten innlogging å kjøre kode. Oppgrader, begrens internettilgang og roter nøkler som den gamle installasjonen kunne lese.
Hva er det viktigste sikkerhetstiltaket mot AI-ransomware?
Det finnes ikke ett tiltak som løser alt. Start med å patche internetteksponerte tjenester, fjern unødvendige tilganger og ta offline eller uforanderlige kopier av modeller, data og konfigurasjon. Test også at alt faktisk kan bygges opp igjen.