BERLIN / LONDON (IT BOLTWISE) – Forschende beschreiben den ersten dokumentierten Ransomware-Angriff, der Berichten zufolge vollständig durch einen großen Sprachmodell-Agenten gesteuert wurde. Das Vorgehen reicht von der Rekognoszierung über Credential-Diebstahl bis zur lateralen Bewegung und verschlüsselnden Payload. Besonders auffällig: Der Agent soll bei Fehlern in Echtzeit anpassen und gescheiterte Schritte innerhalb von Sekunden neu ausführen. Gleichzeitig öffnet das Muster neue Detektionschancen für Security-Teams, weil KI-generierte Artefakte und Fehlerszenarien sichtbarere Signale erzeugen können.

Ransomware war bislang vor allem Handarbeit: Operatoren prüfen Zugangsdaten, wählen Werkzeuge aus und iterieren, bis die Verschlüsselung „durchläuft“. Mit JadePuffer zeichnet sich nun ein anderes Muster ab. Forschende berichten über einen Fall, der nach ihren Angaben erstmals vollständig von einem großen Sprachmodell-Agenten (LLM-Agent) orchestriert wurde. Der Ablauf umfasst nicht nur das Ausrollen einer Schadsoftware, sondern auch die Anpassung an technische Hindernisse während der Intrusion. Damit rückt ein neues Angriffsmodell in den Fokus, bei dem „agentische“ Automatisierung (ATAs) die bisherige Hürde für komplexe Incident-Ketten senkt und gleichzeitig die Verteidigung neu kalibrieren muss.
Technisch setzt der Angriff früh an: Als initialer Zugang diente eine Schwachstelle, die über CVE-2025-3248 ausgenutzt wurde. Dabei handelt es sich um eine nicht authentifizierte Remote-Code-Execution-Lücke in Langflow, einem weit verbreiteten Open-Source-Framework für die Erstellung von KI-Anwendungen. Der Hersteller schloss das Problem am 1. April 2025; im Folgemonat soll die CISA die Ausnutzung in Angriffen gegen internet-exponierte Endpunkte markiert haben. Solche Systeme werden häufig mit geringer Härtung betrieben, enthalten aber genau dort wertvolle Geheimnisse wie Cloud-Credentials und API-Keys. Aus Sicht der Security ist das ein klassisches Muster: „KI-Stack“ wird Zielfläche, weil der Betrieb nicht in derselben Strenge abgesichert wird wie traditionelle Web-Services.
Nach erfolgreicher Code-Execution soll der KI-Agent die Umgebung systematisch auslesen und den späteren Zugriff vorbereiten. Berichten zufolge extrahierte er eine PostgreSQL-Datenbank, sammelte Host-Informationen, suchte nach Environment-Variablen sowie sensiblen Dateien und identifizierte Credentials. Zusätzlich enumerierte er einen MinIO-Object-Store. Entscheidender Punkt ist dabei die „Adaptive Parsing“-Phase: Wenn eine API-Antwort statt des erwarteten JSON-Formats XML zurücklief, soll der nächste Payload-Schritt die Parsing-Logik entsprechend umstellen. Solche dynamischen Reaktionen sind für rein regelbasierte Erkennung oft schwerer, weil sie nicht nur auf statische Signaturen schauen, sondern auf wiederkehrende Muster in Requests, Error-Codes und Datenfluss.
Für Persistenz und spätere Eskalation nutzte JadePuffer einem Bericht zufolge einen Cron-Job auf dem Langflow-Host. Der Scheduler sollte alle 30 Minuten Signale an die Infrastruktur der Angreifer senden und damit auch dann weiterarbeiten, wenn einzelne Sitzungen ausfallen. Von dort pivotierte der Angriff zu einem produktiven MySQL-Server, der Alibaba Nacos (Naming and Configuration Service) betreibt. Der Zugriff erfolgte über Root-Credentials, deren Ursprung im beschriebenen Fall nicht eindeutig geklärt werden konnte. Um Nacos abzusichern, wurden mehrere Payloads eingesetzt, darunter ein Exploit für CVE-2021-29441, der zu Authentifizierungsumgehungen führt und Rogue-Administrator-Konten erzeugen kann.
Im nächsten Schritt zielte der Agent auf Konfigurationsdaten und Container-/Escape-Methoden, bevor die eigentliche Ransomware-Komponente umgesetzt wurde. Berichten zufolge verschlüsselte JadePuffer 1.342 Nacos-Service-Konfigurationsobjekte und löschte die Originale anschließend. Die technische Beschreibung verweist darauf, dass die Payload alle Konfigurationsitems über MySQL-Funktionen wie AES_ENCRYPT() verschlüsseln sollte, wobei es gleichzeitig zu Eingriffen in Tabellen kam, etwa dem Entfernen von config_info- und history-Tabellen. Zusätzlich soll der Angreifer eine „extortion“-Tabelle (README_RANSOM) abgelegt haben, die Forderung, eine Bitcoin-Zahlungsadresse und eine Proton-Mail-Kontaktadresse enthält. Auffällig ist zudem die Abweichung zwischen der im Hinweis behaupteten AES-256-Nennung und der plausibleren Verwendung einer schwächeren AES-128-ECB-Variante.
Aus Markt- und Wettbewerbs-Sicht reiht sich JadePuffer in eine Entwicklung ein, die in Ransomware-Landschaften schon länger sichtbar ist: Tooling wird modular, und die Taktik verschiebt sich von „einfacher Verschlüsselung“ zu Datendiebstahl, gezieltem Löschen und manipulativen Ausleitungen. Vergleichbare Ansätze finden sich bei Familien wie LockBit oder ALPHV/BlackCat, allerdings setzt JadePuffer laut Beschreibung besonders stark auf KI-gestützte Orchestrierung statt auf vorgefertigte Operator-Playbooks. Analysten- und Branchenbeobachtungen deuten darauf hin, dass die Kombination aus LLM-basierten Agents und leicht ausnutzbaren Einstiegspunkten (wie CVEs in populären OSS-Frameworks) künftig häufiger auftreten kann. Der Zeitpunkt wirkt dabei besonders kritisch: Langflow gehört zum wachsenden Umfeld von „LLM-Apps“, die oft schneller ausgerollt werden als deren Security-Lifecycle.
Für die Verteidigung ergeben sich daraus mehrere sofort nutzbare Implikationen. Erstens: Wenn Agenten tatsächlich in Echtzeit Fehler behandeln und „retrying“ nicht nur blind wiederholen, sondern Parameter verfeinern, entstehen charakteristische Sequenzen in Logs. Genau solche Sequenzen helfen, die Erkennung über SIEM-Korrelationen und EDR-Telemetrie auszubauen – nicht nur über Signaturen der Endpayload. Zweitens: KI-generierter Code soll in der beschriebenen Fallanalyse Kommentare enthalten haben, die den operativen Grund dahinter in natürlicher Sprache erklären und die Iterationen an konkreten Fehlermeldungen ausrichten. Das ist ein zweischneidiges Signal: Es kann sowohl als Indikator dienen als auch auf neue Erkennungsmodelle für „behavioral code markers“ hindeuten. Marktanalysen zur Security-Berichterstattung zeigen zudem seit Jahren eine Lücke zwischen „Logging-Abdeckung“ und „Alerting-Qualität“: Viele erfolgreiche Angriffe werden nicht ausreichend früh priorisiert, weil Signalballungen im Hintergrund verschwinden.
Mit Blick auf die Zukunft ist entscheidend, wie sich „agentische“ Bedrohungen weiter professionalisieren. Der beschriebene Ablauf umfasst Reconnaissance, Credential-Handling, Persistenz, Lateral Movement und Verschlüsselung – also den Großteil eines klassischen Intrusion-Lifecycle. Wenn LLM-Agenten in zukünftigen Varianten weniger Halluzinationen, robustere Fehlerbehandlung und bessere Anpassung an unterschiedliche Umgebungen zeigen, sinkt der Bedarf an spezialisierter Operatorenkenntnis. Gleichzeitig entstehen neue Chancen für Entwickler und Security-Teams: Während Angreifer KI-Fähigkeiten nutzen, können Defender ähnliche Techniken einsetzen, etwa um Telemetrie-Streams mit Kontext zu bereichern, Playbooks dynamisch zu simulieren oder Incident-Risiken über Attack-Graph-Modelle abzuschätzen. Regulatorisch bleibt zudem der Datenschutzfokus: Die Verschlüsselungs- und Löschmechaniken bei Konfigurationsdaten erhöhen den Druck auf Unternehmen, auch in KI-Umgebungen klare Prozesse für Secrets-Management, Logging-Retention und Incident-Notification vorzuhalten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "JadePuffer: KI-Agent automatisiert Ransomware-Angriff mit Langflow-Exploit" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "JadePuffer: KI-Agent automatisiert Ransomware-Angriff mit Langflow-Exploit" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »JadePuffer: KI-Agent automatisiert Ransomware-Angriff mit Langflow-Exploit« bei Google Deutschland suchen, bei Bing oder Google News!