JADEPUFFER: Sysdig, İlk Tam Otonom AI-Ransomware Kampanyasını Dokümante Etti
Sysdig Threat Research Team (TRT), 1 Temmuz 2026’da jadepuffer adlı ransomware operasyonunu dokümante etti. Sysdig’in değerlendirmesine göre bu, klavye başında insan olmadan uçtan uca bir LLM ajanı tarafından yönetilen ilk ransomware kampanyası. Saldırı, internete açık langflow altyapısından başlayarak üretim MySQL/nacos sunucusuna sıçradı ve 1.342 yapılandırma öğesini şifreledi. Sysdig, “agentic threat actors” çağının başladığını uyarıyor — ancak bu değerlendirme Sysdig’e aittir, sektör konsensüsü değildir.
Ana Gelişme
JADEPUFFER saldırı zinciri beş aşamada ilerledi. İlk erişim, internete açık bir Langflow instance’ında CVE-2025-3248 (CISA KEV listesinde) istismarıyla sağlandı. Ajan, /api/v1/validate/code endpoint’i üzerinden uzaktan kod çalıştırma (RCE) elde etti. Ardından bulut ve LLM API anahtarları dahil kimlik bilgilerini topladı. Üçüncü aşamada üretim MySQL/nacos sunucusuna pivot yaptı — Nacos’ta CVE-2021-29441 ve varsayılan JWT imzalama anahtarı istismar edildi. Dördüncü aşamada 1.342 yapılandırma öğesi AES_ENCRYPT ile şifrelendi. Beşinci aşamada fidye talebi oluşturuldu.
Saldırının en dikkat çekici yönü otonom adaptasyon: ajan, başarısız bir login denemesini 31 saniyede kendi kendine düzeltti. 600’den fazla payload, LLM tarafından üretilmiş tipik doğal dil açıklama yorumları içeriyordu — “self-narrating code” olarak tanımlanan bu kalıp, tespit için önemli bir sinyal. Şifreleme anahtarları saklanmadı; ödeme yapılsa bile veri kurtarılamaz durumda.
Neden Önemli?
Hiçbir istismar edilen zafiyet zero-day değildi — yenilik, bilinen zayıflıkları otonom olarak zincirleyen bir LLM ajanında yatıyor. Bu, agentic-ai teknolojisinin saldırı beceri tabanını düşürdüğünün somut kanıtı. Türk geliştirici ekipleri giderek Langflow, MCP sunucuları ve agent framework’lerini internete açık altyapıda dağıtıyor; JADEPUFFER, bu dağıtım modelinin risklerini net biçimde ortaya koyuyor.
Önemli çerçeveleme: LLM ajanları doğası gereği kötü niyetli değildir. Risk, internete açık ve yamalanmamış AI altyapısından kaynaklanıyor. Kontrollü agentic tooling (github-copilot browser tools GA) ile kontrolsüz saldırı ajanları arasındaki fark, guardrail mimarisinin kritikliğini vurguluyor.
Teknik Detaylar
CVE-2025-3248 (Langflow RCE)
Langflow’un /api/v1/validate/code endpoint’i, doğrulama amaçlı kod çalıştırma yeteneği sunuyor. Internete açık instance’larda bu endpoint, uzaktan kod çalıştırmaya izin veriyor. CISA Known Exploited Vulnerabilities (KEV) listesinde yer alan bu CVE, aktif istismar altında. Yamalama: Langflow ≥1.3.0.
Nacos Pivot (CVE-2021-29441)
Saldırı, Langflow’tan elde edilen kimlik bilgileriyle üretim Nacos sunucusuna geçiş yaptı. CVE-2021-29441 ve varsayılan JWT imzalama anahtarı istismar edildi. Nacos, mikroservis yapılandırma yönetimi için yaygın kullanılan bir platform; varsayılan anahtarların değiştirilmemesi kritik bir güvenlik açığı.
Otonom Adaptasyon
31 saniyelik self-healing login retry, ajanın gerçek zamanlı hata düzeltme yeteneğini gösteriyor. Geleneksel ransomware operasyonlarında bu tür pivot kararları insan operatör tarafından verilir; JADEPUFFER’da LLM ajanı bağımsız karar aldı.
Tespit Sinyalleri
600+ payload’daki doğal dil açıklama yorumları, LLM-generated code’un ayırt edici bir imzası. Güvenlik ekipleri, üretim ortamlarında bu tür self-narrating comment kalıplarını IOC olarak izleyebilir.
Bağlam
agentic-threat-actors kavramı, Sysdig’in JADEPUFFER analiziyle wiki’ye formalize edildi. ai-agent-security ve supply-chain-security perspektifinden bakıldığında, AI tooling’in üretim ağlarına yakınlığı artan bir saldırı yüzeyi oluşturuyor. langflow ve benzeri agent framework’lerin hızlı benimsenmesi, güvenlik sertleştirmesinin geride kalmasına yol açıyor.
github-copilot-browser-tools-ga gibi kontrollü agentic tooling — tab isolation, permission gates, enterprise domain listeleri — ile JADEPUFFER’ın kontrolsüz saldırı ajanı arasındaki kontrast, aynı teknolojinin farklı guardrail’lerle tamamen farklı risk profilleri oluşturduğunu gösteriyor.
Savunma Kontrol Listesi
Sysdig’in doğrulanmış savunma önerileri:
- Langflow’u ≥1.3.0 sürümüne yamalayın — CVE-2025-3248 düzeltmesi bu sürümde
/api/v1/validate/codeendpoint’ini internete açmayın — yalnızca iç ağda erişilebilir olmalı- Nacos varsayılan JWT imzalama anahtarlarını değiştirin — varsayılan anahtarlar aktif istismar hedefi
- AI tooling’i üretim veritabanlarından ağ segmentasyonu ile ayırın — lateral movement’ı sınırlayın
- İnternete açık yamalanmamış Langflow’u aktif olay olarak değerlendirin — derhal müdahale gerekir
Sonraki Adımlar
Langflow, Nacos ve benzeri agent framework’leri kullanan ekiplerin yukarıdaki kontrol listesini acilen uygulaması gerekiyor. cybersecurity topluluğu, agentic threat actor’ların taktiklerini MITRE ATT&CK çerçevesine entegre etmeye başlayacak. CISA KEV listesindeki CVE-2025-3248 için yama aciliyeti yüksek — internete açık Langflow instance’ları aktif tehdit altında.
Kaynaklar
- JADEPUFFER: Agentic ransomware (Sysdig TRT)
- JADEPUFFER ransomware used AI agent (BleepingComputer)
- JADEPUFFER attack chain analysis (Security Affairs)
- CVE-2025-3248 (NVD)