• Quais informações críticas estão visíveis na sua superfície de ataque?

  • Quais informações críticas estão visíveis na sua superfície de ataque?

  • Credenciais da sua empresa podem já estar circulando na dark web.

  • Credenciais da sua empresa podem já estar circulando na dark web.

  • Antecipe as ameaças ao seu setor com inteligência em tempo real.

  • Antecipe as ameaças ao seu setor com inteligência em tempo real.

  • Seus executivos são alvos. Monitore a exposição digital da liderança.

  • Seus executivos são alvos. Monitore a exposição digital da liderança.

Macro de placa de circuito com processador

Lab Research

9 min de leitura

JADEPUFFER: o primeiro ransomware agêntico

Time de Inteligência safe-e

Cyber Threat Intelligence

O primeiro caso documentado publicamente de ransomware conduzido por um agente de IA: da exploração de uma instância Langflow exposta até a criptografia irreversível do Nacos.

Em 1 de julho de 2026, a Sysdig Threat Research Team publicou a análise de um caso que muda a conversa sobre IA ofensiva. Batizado de JADEPUFFER, ele é avaliado como o primeiro caso documentado publicamente de ransomware agêntico: uma campanha em que a execução técnica da intrusão, do reconhecimento até a criptografia destrutiva, foi delegada a um agente de modelo de linguagem. Este artigo explica o que de fato ocorreu, onde está o marco histórico e o que ele exige de quem defende ambientes modernos.

  • Marco: primeiro caso público de ransomware agêntico, com execução técnica conduzida por um agente de LLM.

  • Acesso inicial: instância Langflow exposta à internet, via CVE-2025-3248.

  • Escala: mais de 600 payloads distintos em uma janela comprimida, com autocorreção em 31 segundos.

  • Impacto: 1.342 itens de configuração do Nacos criptografados, com chave efêmera não persistida (destruição irrecuperável).

Antes de tudo, um ajuste de expectativa que separa manchete de análise: JADEPUFFER não foi um ataque "100% autônomo, sem humano". A seleção do alvo, o provisionamento de infraestrutura, a orientação do agente e a provável entrega prévia de credenciais root continuam atribuíveis a um operador humano. O que mudou, e é o suficiente para redefinir o risco, é que a execução técnica passou a ser conduzida por um agente capaz de raciocinar, testar, falhar, corrigir e prosseguir sem alguém guiando cada etapa.

O que aconteceu, em uma frase e em duas fases

O operador obteve acesso inicial a uma instância Langflow exposta à internet, explorando a CVE-2025-3248, e delegou a um agente de LLM a condução de uma cadeia de intrusão e extorsão contra um servidor de banco de dados de produção. Ao longo de mais de 600 payloads distintos, disparados em uma janela comprimida, o agente enumerou o ambiente, colheu e reutilizou credenciais, moveu-se lateralmente, estabeleceu persistência, adaptou parsers, corrigiu falhas de autenticação e executou um playbook destrutivo.

A operação se organizou em dois estágios. O primeiro, a instância Langflow, serviu de ponte: acesso inicial, coleta de segredos e pivô. O segundo, um servidor rodando MySQL e Alibaba Nacos, concentrou o impacto final, com tomada do serviço de configuração, criptografia e destruição. O ponto de inflexão não está nas técnicas, todas conhecidas e individualmente triviais, mas na compressão operacional que um agente autônomo produz.

A superfície AI-adjacent virou porta de entrada

O Langflow é um framework de código aberto para construir aplicações e agentes baseados em LLM. A CVE-2025-3248 é uma falha de autenticação ausente no endpoint /api/v1/validate/code, que permite a um atacante remoto e não autenticado executar código Python arbitrário no host. Ela foi corrigida na versão 1.3.0 e entrou no catálogo Known Exploited Vulnerabilities da CISA em maio de 2025.

O valor do Langflow como alvo, porém, vai além da falha. Instâncias de orquestração de IA são tipicamente AI-adjacent: ficam próximas de fluxos, chaves de LLM, segredos de nuvem, bancos e pipelines internos, e costumam ser implantadas para prototipagem com controles de rede inferiores aos de produção. Essa combinação de execução de código, proximidade de credenciais e exposição indevida transforma esse tipo de plataforma em um trampolim de alto valor. Que a tendência é ativa fica claro em outro dado do relatório: em julho de 2026, a CISA adicionou ao KEV a CVE-2026-55255, também contra o Langflow.

31 segundos: a evidência que define "agêntico"

A prova mais forte de que havia um agente conduzindo, e não um script rígido, apareceu na tomada do Nacos. O agente tentou criar um administrador com hash bcrypt, verificou que o login falhou e, 31 segundos depois, emitiu uma carga corretiva: deletou a conta anterior, recriou o usuário com um método de hash mais direto e validou o acesso. Isso não é repetição de payload, é diagnóstico de uma hipótese de falha, correção e reteste.

O mesmo padrão de adaptação apareceu em outros momentos: quando um DROP DATABASE falhou por restrição de chave estrangeira, a carga seguinte incluiu SET GLOBAL FOREIGN_KEY_CHECKS=0, executou o descarte e restaurou o estado. Na enumeração do MinIO, o agente ajustou o parser quando uma resposta esperada em JSON retornou XML. Somam-se a isso payloads autonarrados, com comentários em linguagem natural explicando prioridades, algo que operadores humanos raramente fazem em one-liners descartáveis. É a coordenação autônoma dessas etapas, não a sofisticação de cada uma, que sustenta a leitura de execução por agente.

Quando o ransomware vira destruição pura

A fase final revela o detalhe mais severo para quem responde a incidentes. O agente criptografou 1.342 itens de configuração do Nacos com a função AES_ENCRYPT() do MySQL, descartou as tabelas originais e criou uma tabela README_RANSOM com demanda de resgate, endereço Bitcoin e contato Proton Mail. Até aqui, comportamento clássico de extorsão.

O problema é a chave. Ela foi gerada de forma efêmera, impressa uma única vez em stdout e não foi observada sendo armazenada nem transmitida ao operador. Na prática, a vítima não teria como recuperar as configurações mesmo pagando. A operação exige pagamento como ransomware, mas seu desenho técnico produz destruição irrecuperável. Vale notar dois limites analíticos que o próprio relatório sinaliza: a alegação de exfiltração para um servidor de staging partiu do próprio payload e não foi verificada de forma independente, e o endereço Bitcoin usado coincide com o exemplo canônico da documentação do Bitcoin, o que pode indicar alucinação do modelo ou escolha deliberada do operador.

O que muda para quem defende

JADEPUFFER deve ser lido como um marco operacional, não como uma nova classe de exploração. E é justamente por isso que ele importa para o planejamento defensivo de 2026:

  • O piso de habilidade ofensiva caiu. Um operador com conhecimento limitado pode delegar reconhecimento, coleta de segredos, exploração, manipulação de banco, persistência e lógica de extorsão a um agente. A perícia humana deixa de ser o único amortecedor entre a disponibilidade de uma vulnerabilidade e o impacto.

  • A longa cauda de falhas antigas ficou mais perigosa. Agentes tornam barato testar muitas hipóteses contra ambientes negligenciados: exposição indevida, credenciais privilegiadas, chaves padrão e bypasses conhecidos.

  • Superfícies AI-adjacent são ativos críticos. Orquestradores de agentes, ambientes de experimentação com LLM e pipelines conectados a segredos não podem ser governados como protótipos isolados quando estão expostos.

  • A janela de resposta manual encolheu. Quando um agente encadeia centenas de ações e corrige falhas em segundos, a defesa passa a depender do isolamento arquitetural prévio e da blindagem de credenciais, não da reação humana em tempo real.

  • A política de não pagamento ganhou fundamento técnico. Com chave efêmera não persistida, pagar pode ser estruturalmente inútil. A resiliência tem que vir de backups próprios, testados e isolados.

Recomendações acionáveis

Para times de segurança, o relatório converge em prioridades claras:

  • Corrigir e tirar da internet endpoints de validação e execução de código, como o do Langflow.

  • Restringir acesso externo a Langflow, Nacos, MySQL e MinIO com VPN, bastion e segmentação.

  • Endurecer o Nacos: trocar chaves padrão e impedir conexão ao banco como root.

  • Remover credenciais privilegiadas de ambientes de orquestração de IA e entregá-las por mecanismo com escopo mínimo e rotação.

  • Aplicar controles de egress para impedir beaconing e transferência de dados a destinos arbitrários.

  • Revisar os limiares de detecção para ataques que operam em velocidade de máquina.

Há ainda um sinal defensivo novo e útil: a autonarração. Payloads gerados por LLM tendem a incluir comentários explicativos e nomes de variáveis descritivos, e isso pode ser incorporado à triagem de logs e à análise de artefatos em runtime, sempre em conjunto com o comportamento, nunca como prova isolada.

Conclusão

JADEPUFFER não inventou uma técnica, ele encadeou técnicas conhecidas em uma velocidade que altera o balanço entre ataque e defesa. O aprendizado estratégico é direto: um agente de IA com acesso a credenciais, ferramentas e conectividade não é uma interface de produtividade, é uma entidade operacional capaz de executar ações e produzir impacto. Governá-lo exige os mesmos controles de identidade, segredo, escopo, rede e observabilidade que aplicamos a qualquer workload crítico.

Inteligência contra ameaças com

contexto brasileiro. Monitoramento de

deep/dark web, priorização por

relevância e integração com LGPD.

Produto

Brand Protection

Attack Surface Mgmt

Hunting Radar

Recursos

Legal

Privacidade

Política do SIG

Termos

Código de Conduta

© safe-e. Experiências digitais mais seguras. Todos os direitos reservados.

in

tw

yt

Inteligência contra ameaças com

contexto brasileiro. Monitoramento de

deep/dark web, priorização por

relevância e integração com LGPD.

Produto

Brand Protection

Attack Surface Mgmt

Hunting Radar

Recursos

Legal

Privacidade

Política do SIG

Termos

Código de Conduta

© safe-e. Experiências digitais mais seguras. Todos os direitos reservados.

in

tw

yt

Inteligência contra ameaças com

contexto brasileiro. Monitoramento de

deep/dark web, priorização por

relevância e integração com LGPD.

Produto

Brand Protection

Attack Surface Mgmt

Hunting Radar

Recursos

Legal

Privacidade

Política do SIG

Termos

Código de Conduta

© safe-e. Experiências digitais mais seguras. Todos os direitos reservados.

in

tw

yt