LONDON (IT BOLTWISE) – Sicherheitsforscher von Sysdig berichten von einem KI-Agenten, der einen Angriff von der ersten Ausnutzung bis zur Verschlüsselung und zum Löschen einer Produktionsdatenbank autonom durchkettet. Im Zentrum steht der Missbrauch einer zuvor gepatchten Schwachstelle in Langflow, der es ohne Authentifizierung erlaubt, Python-Code auf betroffenen Servern auszuführen. Anschließend soll der Agent gezielt Zugangsdaten aus dem Zielsystem abgezogen, persistente Zugriffswege angelegt und Konfigurationswerte in einem Nacos-Setup manipulierend verschlüsselt haben. Sysdig bewertet das Vorgehen als Warnsignal dafür, wie schnell „agentgetriebene“ Angriffe von bekannten Lücken profitieren können.

Sysdig beschreibt einen Fall, der aus Verteidigersicht weniger durch eine neue Exploit-Idee auffällt als durch die Tatsache, dass eine Künstliche Intelligenz den gesamten Ablauf wie eine Checkliste abarbeitet. Im Bericht tritt der mutmaßliche Angreifer als „JADEPUFFER“ auf, während ein Sprachmodell die operativen Schritte übernehmen soll: Kompromittierung über Remote Code Execution, anschließendes Sammeln von Secrets, laterale Bewegung im Netzwerk und schließlich Verschlüsselung und „Wipe“-artige Aktionen gegen eine Produktionsdatenbasis. Damit sinkt die „Handarbeit“, die klassische Ransomware bislang irgendwo in der Kette brauchte, etwa beim Erstellen passgenauer Payloads oder beim finalen Initiieren. Für Unternehmen ist das vor allem deshalb brisant, weil der Startpunkt eine bereits bekannte, gepatchte Lücke ist und die Automatisierung die Ausnutzung vernachlässigter Systeme skaliert.
Technisch greift die Aktion bei Langflow an, einem Open-Source-Werkzeug zum Bauen von KI-Apps und Agent-Workflows. Der Schlüsselhebel ist CVE-2025-3248: eine fehlende Authentisierung, die laut Sysdig dazu führt, dass jeder, der den Server erreicht, eigenen Python-Code ausführen kann. Besonders gefährlich ist dabei weniger „Langflow an sich“, sondern die typische Einsatzrealität: Viele Installationen hängen als Web-Endpoint exponiert im Internet und halten zudem API-Keys sowie Cloud-Zugänge für die angebundenen Dienste in ihrer Laufzeitumgebung. Sysdig ordnet die Ursache damit klar ein: Der Patch ist mit Langflow 1.3.0 verfügbar, CVE wurde im Mai 2025 in die CISA Known Exploited Vulnerabilities-Liste aufgenommen, doch offenbar blieben zahlreiche Server ungeupdatet oder wurden nie richtig nachgezogen.
Der Ablauf nach dem Einstieg zeigt, wie eng KI-Agenten mit heutiger Infrastruktur verzahnt sind. Sysdig schildert, dass der Agent zunächst das System „mapped“ und anschließend Secrets systematisch durchsucht: API-Keys für KI-Services wie OpenAI, Anthropic oder Gemini, Cloud-Anmeldeinformationen (u. a. AWS, Google, Azure sowie chinesische Anbieter wie Alibaba und Tencent), außerdem Kryptowallet-Keys und Datenbankzugänge. Auffällig ist auch, dass ein MinIO-Speicherserver Ziel einer automatischen Kompromittierung gewesen sein soll, offenbar mit dem Default-Login minioadmin:minioadmin. Zusätzlich habe der Agent einen Persistenzmechanismus eingerichtet, indem er eine geplante Aufgabe anlegt, die alle 30 Minuten eine Beacon-Nachricht an den Angreifer sendet. Als Vergleich lohnt ein Blick auf andere Agent-Kampagnen: ESET hatte zuvor ähnliche Mechaniken rund um „AI-unterstützte“ Schadsoftware diskutiert, allerdings war nicht jede Story bereits eine echte, produktive Angriffskette.
In der Markt- und Angriffslogik ist der Schritt von der Serverkompromittierung zur konkreten Zielumgebung besonders entscheidend. Laut Sysdig pivotiert „JADEPUFFER“ zu einem getrennten, ebenfalls internetfähigen Server mit MySQL und Alibaba Nacos, einem in Microservice-Setups verbreiteten Verzeichnis- und Konfigurationssystem. Das Vorgehen umfasst dabei offenbar den Zugriff auf Nacos über eine Authentifizierungsumgehung aus 2021 (CVE-2021-29441) sowie eine werkseitig ausgelieferte Standard-Signing-Key-Konfiguration, die demnach seit 2020 unverändert mitgeliefert wurde. Der Agent soll anschließend eine eigene Admin-Identität in Nacos etabliert haben, also nicht nur Daten „kaputtmachen“, sondern die Steuerungsebene der Konfiguration kompromittieren. In einem zweiten Schritt verschlüsselt er nach Bericht 1.342 Nacos-Settings, verwirft originale Tabellen und hinterlässt eine Ransom-Note. Für viele Organisationen ist das eine Rollenverschiebung: Nicht nur Datenbanken sind Ziel, sondern auch das Konfigurations-„Steuerpult“ für Deployments.
Der Ransom-Note-Teil illustriert, wie viel „Operational Completeness“ ein Agent liefern kann – bis hin zu einem paradoxen Effekt für Opfer. Sysdig berichtet, dass der Agent einen Zufallsverschlüsselungsschlüssel generiert, ihn einmal am Bildschirm ausgibt und ihn weder dauerhaft speichert noch sicher überträgt. Damit existiert der Schlüssel faktisch nicht für eine spätere Entschlüsselung, selbst wenn die Opfer zahlen würden. Zudem nennt die Notiz AES-256, während Sysdig anmerkt, dass das verwendete Tool offenbar auf schwächeres AES-128 voreingestellt sei; das Resultat bleibt aber gleich, weil der entscheidende Faktor ohnehin der nicht auffindbare Schlüssel ist. Besonders „KI-typisch“ wirkt dabei die Stringenz: Der Agent liefert laufende Erklärtexte, die man bei rein menschlich getriebenen Payloads eher selten in dieser Form findet. Dass er außerdem Fehlerzustände selbst innerhalb von 31 Sekunden korrigiert haben soll, deutet auf schnelle Diagnose statt blindes Retry hin.
Ein historischer Kontext macht die Warnung greifbarer: Sysdig ordnet JADEPUFFER in eine Serie von Ereignissen ein, in der Künstliche Intelligenz zunehmend als Angriffs-„Multiplikator“ auftritt. Im Umfeld ähnlicher Vorfälle berichteten Forschende über „PromptLock“, zunächst als vermeintlich erstes KI-gestütztes Ransomware-System vermarktet, später aber als Laborprototype (Ransomware 3.0) eingeordnet. Parallel haben Sicherheitsakteure rund um Anthropic und „Claude Code“ reale Erpressungskampagnen beschrieben, bei denen mindestens 17 Organisationen betroffen gewesen sein sollen und Forderungen 500.000 US-Dollar überstiegen. Außerdem wurde im November 2025 eine weitgehend autonome Cyberattacke mit staatlichem Spionageverdacht offengelegt, bei der ein Modell Exploits geschrieben und Daten exfiltriert haben soll, möglicherweise ergänzt durch „halluzinierte“ oder ungültige Zugangsdaten. Genau hier findet der analytische Spagat statt: Sysdig kann nicht abschließend klären, ob der ungewöhnliche Bitcoin-Absender im Note-Text zufällig oder absichtlich gewählt wurde. Für Verteidiger ist die Konsequenz dennoch klar: Automatisierung macht „bekannte Advisorys“ innerhalb kurzer Zeit praktisch nutzbar, besonders wenn Patch-Prozesse und Exposure-Management hinterherhinken.
Aus Sicht der Regulierung und des Datenschutzes wird die Lage zusätzlich schärfer. In der Praxis landen bei solchen Attacken häufig personenbezogene Daten in Logs, Konfigurationswerten oder Backups, und damit greifen Pflichten aus Compliance- und Datenschutzrahmenwerken wie der DSGVO, insbesondere wenn Vorfälle dokumentiert, Betroffene informiert und Aufsichtsbehörden bewertet werden müssen. Auch die Tatsache, dass CISA KEV und ein bereits gepatchter Bug adressiert werden, verschiebt den „Schuld-“ oder zumindest „Sorgfalts“-Fokus: Unternehmen können später schlechter argumentieren, wenn die betroffene Software im relevanten Zeitraum verfügbar gepatcht war, aber öffentliche Angriffsflächen weiter offen standen. Experten berichten außerdem, dass Runtime-Detektion an Bedeutung gewinnt, weil Angreifer mit Agenten weniger Zeit für manuelle Abstimmung brauchen. Sysdig leitet daraus ab, nicht nur Patch-Dringlichkeit zu überwachen, sondern Verhalten im laufenden Betrieb zu korrelieren.
Welche Maßnahmen sind nun konkret sinnvoll? Sysdig empfiehlt im Kern sehr klassische Schritte, aber mit höherer Priorität: Langflow patchen und Code-Ausführungs-Endpoints nicht ins Internet exponieren; KI- und Automatisierungstools nicht mit Cloud-Keys und Provider-Zugängen „offen“ in produktiven Umgebungen betreiben, sondern Secrets strikt über ein geeignetes Secrets-Management und mit minimalen Berechtigungen verwalten. Nacos sollte mit Blick auf den Signing Key gehärtet werden, zudem darf die Plattform nicht unnötig öffentlich erreichbar sein; besonders kritisch ist der Verzicht auf Root-Zugänge. Ergänzend gehört die Netzwerksegmentierung dazu, damit ein kompromittierter Host nicht „telefonieren“ oder lateral pivotieren kann, ohne dass ausgehender Traffic kontrolliert wird. In der Zukunft werden Entwickler und SOC-Teams sich darauf einstellen müssen, dass ein KI-Agent nicht „nur“ eine Maschine infiziert, sondern auch wie ein Operator für Konfiguration und Persistenz arbeitet – die Abwehr muss daher Automatisierung der Abwehrmaßnahmen genauso ernst nehmen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ransomware-Agent missbraucht Langflow: RCE bis Datenlöschung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Ransomware-Agent missbraucht Langflow: RCE bis Datenlöschung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ransomware-Agent missbraucht Langflow: RCE bis Datenlöschung« bei Google Deutschland suchen, bei Bing oder Google News!