Güvenlik firması Sysdig, bir AI ajanı tarafından baştan sona yürütülen ilk fidye yazılımı saldırısını tespit ettiğini açıkladı.
Şirketin Tehdit Araştırma Ekibi, operatöre JADEPUFFER adını verdi. Saldırganların büyük bir dil modeli (LLM) kullanarak tüm işi otomatikleştirdiği belirtildi: sisteme sızmak, kimlik bilgilerini çalmak, ağın derinliklerine inmek ve ardından bir şirketin üretim veritabanını şifreleyip silmek.
Fidye yazılımı saldırıları şimdiye kadar her zaman yetenekli bir insanın müdahalesini gerektiriyordu; ya klavyenin başında oturan biri ya da kötü amaçlı yazılımın takip edeceği kodu yazan biri. Bir model bu adımları kendi başına zincirleyebiliyorsa, bir saldırıyı gerçekleştirmek için gereken beceri seviyesi, bir AI ajanı kiralamanın maliyetine kadar düşüyor.
Saldırganın içeri giriş yolu, eski ve zaten düzeltilmiş bir güvenlik açığıydı. JADEPUFFER, CVE-2025-3248 olarak bilinen ve Langflow'daki kimlik doğrulama eksikliğinden kaynaklanan bir açığı kullandı. Langflow, AI uygulamaları ve ajan iş akışları oluşturmak için kullanılan açık kaynaklı bir araç. Bu açık, sunucuya erişebilen herkesin giriş yapmadan kendi Python kodunu çalıştırmasına izin veriyor.
Langflow kutuları, genellikle internete açık oldukları ve bağlandıkları hizmetlere ait API anahtarları ile bulut kimlik bilgilerini barındırdıkları için cazip bir hedef haline geliyor.
Güvenlik açığı Langflow 1.3.0 ile giderildi ve Mayıs 2025'te CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları listesine eklendi. Ancak birçok sunucu hiçbir zaman güncellenmedi. Bu aynı zamanda Langflow üzerinden benzer şekilde istismar edilen tek açık da değil.
İçeri girdikten sonra ajan hızlı çalıştı ve arkasını temizledi. Makineyi taradıktan sonra gizli bilgileri aradı: AI hizmetleri için API anahtarları (OpenAI, Anthropic, DeepSeek, Gemini), bulut kimlik bilgileri (Alibaba ve Tencent gibi Çinli sağlayıcıların yanı sıra AWS, Google ve Azure), kripto cüzdan anahtarları ve veritabanı giriş bilgileri.
Ajan, MinIO depolama sunucusuna hiç değiştirilmemiş fabrika varsayılan giriş bilgilerini (minioadmin:minioadmin) kullanarak erişti. Ayrıca her 30 dakikada bir saldırganın sunucusuna ping atan bir zamanlanmış görev ekleyerek geri dönüş yolu oluşturdu.
Daha sonra asıl hedefine yöneldi: internet üzerinden erişime açık, MySQL veritabanı ve Alibaba'nın Nacos sistemini çalıştıran ayrı bir sunucu. Nacos, mikroservis yapılandırmalarında yaygın olarak kullanılan bir ayar ve hizmet dizini. Ajan, veritabanına root kullanıcısı olarak giriş yaptı.