JadePuffer: aparece el primer ransomware basado en IA «agente»
![]()
Sysdig ha documentado el primer caso conocido de ransomware con agente, al que ha bautizado como JadePuffer. Crédito: Sysdig
Sysdig revela que se ha utilizado ransomware basado en IA autónoma en un ataque que ha tenido éxito, mientras que el director sénior de Investigación de Amenazas, Michael Clark, advierte de lo que nos espera.
Los investigadores han documentado el primer caso en el que un modelo de lenguaje a gran escala (LLM) ha ejecutado de forma autónoma una operación completa de ransomware de principio a fin.
El equipo de investigación de amenazas de Sysdig ha identificado lo que describe como «una operación de extorsión completa dirigida de principio a fin por un modelo de lenguaje a gran escala».
El actor malicioso, al que Sysdig ha bautizado como JadePuffer, demuestra cómo los sistemas de IA pueden ahora realizar tareas técnicas complejas de varios pasos sin intervención humana.
El agente autónomo obtuvo acceso al servidor de la base de datos de la víctima y ejecutó tareas que iban desde el reconocimiento hasta la toma de control del servidor.
Cuando algún paso fallaba, el sistema se corregía a sí mismo a la velocidad de una máquina.
Comportamiento autónomo con narrativa propia
Según Sysdig, JadePuffer demostró capacidades de razonamiento mediante el procesamiento del lenguaje natural. El sistema priorizó sus objetivos y adaptó su funcionamiento en tiempo real, reintentando los pasos fallidos utilizando parámetros modificados.

Los investigadores documentaron un caso en el que el sistema autónomo pasó de un intento fallido de inicio de sesión a una solución eficaz en 31 segundos.
La carga útil incluía funciones de autoexplicación que describían su proceso de razonamiento, lo que permitía comprender cómo los modelos de lenguaje grande (LLM) pueden ahora evaluar situaciones técnicas y ajustar sus estrategias de forma dinámica.
Acceso inicial a través de la infraestructura de IA
El punto de entrada fue CVE-2025-3248, una vulnerabilidad de falta de autenticación en Langflow.
Langflow es un marco de código abierto para la creación de LLM, y esta vulnerabilidad en concreto permite a los atacantes ejecutar código Python en el host.
Según Sysdig, las implementaciones de Langflow suelen estar expuestas a Internet y representan objetivos atractivos para los actores malintencionados, ya que los servidores suelen contener claves de API y credenciales de la nube y, a menudo, carecen de controles de red.
Una vez que el agente obtuvo acceso de ejecución, barrió el entorno en busca de claves de API de LLM de proveedores como OpenAI, Anthropic, DeepSeek y Gemini, junto con credenciales de la nube, carteras de criptomonedas, credenciales de bases de datos y archivos de configuración.
El umbral mínimo necesario para ejecutar ransomware se ha reducido a lo que cuesta ejecutar un agente, y si ese agente se ejecuta con credenciales robadas mediante «LLMjacking», el coste para un atacante es prácticamente nulo.
Michael Clark, director sénior de investigación de amenazas en Sysdig
El sistema recopiló credenciales de la nube y claves de API antes de ampliar su acceso.
Extraía datos de la base de datos PostgreSQL de Langflow, recuperando credenciales almacenadas, claves API e información de los usuarios antes de eliminar los archivos temporales que había creado.
Métodos adaptativos de extracción de credenciales
El agente exploró la red interna, buscando bases de datos, sistemas de almacenamiento y servicios de gestión de secretos.
Finalmente, localizó un servidor de almacenamiento de objetos MinIO, donde identificó y recuperó más credenciales de los archivos de configuración.
Cuando su primer intento no funcionó, el sistema adaptó automáticamente su estrategia.
Para mantener la persistencia, el agente instaló una tarea programada (cron job) en el servidor Langflow comprometido. La tarea se ponía en contacto con la infraestructura controlada por el atacante cada 30 minutos.
A continuación, el sistema autónomo pasó a un servidor de producción conectado a Internet que ejecutaba MySQL y Alibaba Nacos.
Utilizando las credenciales de root de MySQL, el agente explotó simultáneamente múltiples vulnerabilidades conocidas de autenticación de Nacos. Se desconoce el origen de estas credenciales de root.
Capacidades de corrección de errores en tiempo real
El sistema insertó una cuenta de administrador de puerta trasera en la base de datos de la plataforma. Cuando falló su primer intento de inicio de sesión, analizó el error y modificó su estrategia.
Según Sysdig, el agente recuperó el acceso con éxito sin intervención humana en 31 segundos. Esta secuencia confirma la capacidad del LLM para realizar la depuración técnica de forma autónoma.
Una vez establecido el acceso administrativo, el sistema pasó a la fase final cifrando los datos de configuración de Nacos de la víctima. Sustituyó los datos por una nota de rescate que contenía instrucciones de pago.
Michael Clark, director sénior de Investigación de Amenazas en Sysdig | Crédito: Sysdig (modificado)
Michael Clark, director sénior de Investigación de Amenazas en Sysdig, es el autor del análisis de JadePuffer.
«Un agente autónomo analizó sus objetivos, recopiló y reutilizó credenciales, se desplazó lateralmente, estableció persistencia y destruyó una base de datos, narrando su propia intención en todo momento», afirma.
Implicaciones para los sistemas de IA autónomos
Según Michael, ninguna de las técnicas por sí sola era novedosa ni sofisticada. Lo que podría resultar destacable es que un modelo de IA las conectara para formar una operación completa contra una infraestructura conectada a Internet.
«El umbral mínimo de habilidad para ejecutar ransomware se ha reducido a lo que cueste ejecutar un agente, y si ese agente se ejecuta con credenciales robadas mediante LLMjacking, el coste para un atacante es prácticamente nulo», señala.
Esto podría significar que la barrera de entrada para las operaciones autónomas de IA ha disminuido sustancialmente.
Michael sugiere que el volumen y el alcance de este tipo de campañas podrían aumentar a medida que maduren las herramientas autónomas.
La capacidad del sistema para narrar por sí mismo todo el proceso podría ofrecer información sobre cómo toman decisiones los agentes autónomos. Esta característica de transparencia podría ser la clave que ayude a los defensores a comprender los patrones de razonamiento y, en última instancia, a detener los ataques de sistemas de IA sofisticados.
Artículo relacionado
OpenAI se asocia con Yubico para reforzar la seguridad de GPT-5.6 mediante claves de acceso de hardware
Jerrod Chong, director ejecutivo de Yubico | Crédito de la imagen: YubicoEl próximo GPT-5.6 de OpenAI exigirá el uso de claves de acceso respaldadas por hardware a partir de septiembre, una medida que
Las barreras de seguridad de la IA obstaculizan a los investigadores de ciberseguridad ofensiva
Durante meses, los líderes de la inteligencia artificial han implementado estrictos protocolos de verificación y salvaguardas de seguridad para evitar que actores malintencionados exploten sus modelos. Sin embargo, estas restricciones ahora están obs
OpenAI lidera una iniciativa con 100 firmantes en favor de la ciberdefensa
La carta de OpenAI comienza afirmando que «disponemos de un margen de tiempo limitado para reforzar las defensas cibernéticas». Crédito: Getty ImagesLas principales empresas tecnológicas —entre ellas
Recomendaciones de temas especiales relacionados
comentario (0)
0/500
Sysdig ha documentado el primer caso conocido de ransomware con agente, al que ha bautizado como JadePuffer. Crédito: Sysdig
Sysdig revela que se ha utilizado ransomware basado en IA autónoma en un ataque que ha tenido éxito, mientras que el director sénior de Investigación de Amenazas, Michael Clark, advierte de lo que nos espera.
Los investigadores han documentado el primer caso en el que un modelo de lenguaje a gran escala (LLM) ha ejecutado de forma autónoma una operación completa de ransomware de principio a fin.
El equipo de investigación de amenazas de Sysdig ha identificado lo que describe como «una operación de extorsión completa dirigida de principio a fin por un modelo de lenguaje a gran escala».
El actor malicioso, al que Sysdig ha bautizado como JadePuffer, demuestra cómo los sistemas de IA pueden ahora realizar tareas técnicas complejas de varios pasos sin intervención humana.
El agente autónomo obtuvo acceso al servidor de la base de datos de la víctima y ejecutó tareas que iban desde el reconocimiento hasta la toma de control del servidor.
Cuando algún paso fallaba, el sistema se corregía a sí mismo a la velocidad de una máquina.
Comportamiento autónomo con narrativa propia
Según Sysdig, JadePuffer demostró capacidades de razonamiento mediante el procesamiento del lenguaje natural. El sistema priorizó sus objetivos y adaptó su funcionamiento en tiempo real, reintentando los pasos fallidos utilizando parámetros modificados.

Los investigadores documentaron un caso en el que el sistema autónomo pasó de un intento fallido de inicio de sesión a una solución eficaz en 31 segundos.
La carga útil incluía funciones de autoexplicación que describían su proceso de razonamiento, lo que permitía comprender cómo los modelos de lenguaje grande (LLM) pueden ahora evaluar situaciones técnicas y ajustar sus estrategias de forma dinámica.
Acceso inicial a través de la infraestructura de IA
El punto de entrada fue CVE-2025-3248, una vulnerabilidad de falta de autenticación en Langflow.
Langflow es un marco de código abierto para la creación de LLM, y esta vulnerabilidad en concreto permite a los atacantes ejecutar código Python en el host.
Según Sysdig, las implementaciones de Langflow suelen estar expuestas a Internet y representan objetivos atractivos para los actores malintencionados, ya que los servidores suelen contener claves de API y credenciales de la nube y, a menudo, carecen de controles de red.
Una vez que el agente obtuvo acceso de ejecución, barrió el entorno en busca de claves de API de LLM de proveedores como OpenAI, Anthropic, DeepSeek y Gemini, junto con credenciales de la nube, carteras de criptomonedas, credenciales de bases de datos y archivos de configuración.
El umbral mínimo necesario para ejecutar ransomware se ha reducido a lo que cuesta ejecutar un agente, y si ese agente se ejecuta con credenciales robadas mediante «LLMjacking», el coste para un atacante es prácticamente nulo.
Michael Clark, director sénior de investigación de amenazas en Sysdig
El sistema recopiló credenciales de la nube y claves de API antes de ampliar su acceso.
Extraía datos de la base de datos PostgreSQL de Langflow, recuperando credenciales almacenadas, claves API e información de los usuarios antes de eliminar los archivos temporales que había creado.
Métodos adaptativos de extracción de credenciales
El agente exploró la red interna, buscando bases de datos, sistemas de almacenamiento y servicios de gestión de secretos.
Finalmente, localizó un servidor de almacenamiento de objetos MinIO, donde identificó y recuperó más credenciales de los archivos de configuración.
Cuando su primer intento no funcionó, el sistema adaptó automáticamente su estrategia.
Para mantener la persistencia, el agente instaló una tarea programada (cron job) en el servidor Langflow comprometido. La tarea se ponía en contacto con la infraestructura controlada por el atacante cada 30 minutos.
A continuación, el sistema autónomo pasó a un servidor de producción conectado a Internet que ejecutaba MySQL y Alibaba Nacos.
Utilizando las credenciales de root de MySQL, el agente explotó simultáneamente múltiples vulnerabilidades conocidas de autenticación de Nacos. Se desconoce el origen de estas credenciales de root.
Capacidades de corrección de errores en tiempo real
El sistema insertó una cuenta de administrador de puerta trasera en la base de datos de la plataforma. Cuando falló su primer intento de inicio de sesión, analizó el error y modificó su estrategia.
Según Sysdig, el agente recuperó el acceso con éxito sin intervención humana en 31 segundos. Esta secuencia confirma la capacidad del LLM para realizar la depuración técnica de forma autónoma.
Una vez establecido el acceso administrativo, el sistema pasó a la fase final cifrando los datos de configuración de Nacos de la víctima. Sustituyó los datos por una nota de rescate que contenía instrucciones de pago.
Michael Clark, director sénior de Investigación de Amenazas en Sysdig | Crédito: Sysdig (modificado)
Michael Clark, director sénior de Investigación de Amenazas en Sysdig, es el autor del análisis de JadePuffer.
«Un agente autónomo analizó sus objetivos, recopiló y reutilizó credenciales, se desplazó lateralmente, estableció persistencia y destruyó una base de datos, narrando su propia intención en todo momento», afirma.
Implicaciones para los sistemas de IA autónomos
Según Michael, ninguna de las técnicas por sí sola era novedosa ni sofisticada. Lo que podría resultar destacable es que un modelo de IA las conectara para formar una operación completa contra una infraestructura conectada a Internet.
«El umbral mínimo de habilidad para ejecutar ransomware se ha reducido a lo que cueste ejecutar un agente, y si ese agente se ejecuta con credenciales robadas mediante LLMjacking, el coste para un atacante es prácticamente nulo», señala.
Esto podría significar que la barrera de entrada para las operaciones autónomas de IA ha disminuido sustancialmente.
Michael sugiere que el volumen y el alcance de este tipo de campañas podrían aumentar a medida que maduren las herramientas autónomas.
La capacidad del sistema para narrar por sí mismo todo el proceso podría ofrecer información sobre cómo toman decisiones los agentes autónomos. Esta característica de transparencia podría ser la clave que ayude a los defensores a comprender los patrones de razonamiento y, en última instancia, a detener los ataques de sistemas de IA sofisticados.
OpenAI se asocia con Yubico para reforzar la seguridad de GPT-5.6 mediante claves de acceso de hardware
Jerrod Chong, director ejecutivo de Yubico | Crédito de la imagen: YubicoEl próximo GPT-5.6 de OpenAI exigirá el uso de claves de acceso respaldadas por hardware a partir de septiembre, una medida que
Las barreras de seguridad de la IA obstaculizan a los investigadores de ciberseguridad ofensiva
Durante meses, los líderes de la inteligencia artificial han implementado estrictos protocolos de verificación y salvaguardas de seguridad para evitar que actores malintencionados exploten sus modelos. Sin embargo, estas restricciones ahora están obs
OpenAI lidera una iniciativa con 100 firmantes en favor de la ciberdefensa
La carta de OpenAI comienza afirmando que «disponemos de un margen de tiempo limitado para reforzar las defensas cibernéticas». Crédito: Getty ImagesLas principales empresas tecnológicas —entre ellas





Hogar






