La primera campaña de ransomware con IA totalmente autónoma eleva el nivel de exigencia para la ciberseguridad empresarial

Investigadores de ciberseguridad han identificado el primer caso documentado de una operación de ransomware totalmente autónoma llevada a cabo por agentes de IA, lo que podría marcar un punto de inflexión significativo para la ciberresiliencia empresarial.

Según el Equipo de Investigación de Amenazas (TRT) de Sysdig, empresa de ciberseguridad en la nube, un grupo de ciberdelincuentes impulsado por IA, al que han denominado JADEPUFFER, llevó a cabo una campaña de ransomware integral sin evidencia de intervención humana directa durante el ataque. En lugar de depender de un operador tradicional que dirigiera manualmente cada etapa, la campaña utilizó un modelo de lenguaje complejo (LLM) para realizar tareas de reconocimiento, robo de credenciales, movimiento lateral, persistencia, escalada de privilegios e implementación del ransomware.

El ataque explotó la vulnerabilidad CVE-2025-3248, una vulnerabilidad de ejecución remota de código que afecta a Langflow, un marco de código abierto utilizado para crear aplicaciones basadas en LLM y flujos de trabajo de IA. Desde una instancia de Langflow expuesta, el agente se movió por el entorno de la víctima antes de atacar un servidor de base de datos de producción. Como explicó Michael Clark,  director de investigación de amenazas en Sysdig, en una publicación de blog:

“JADEPUFFER se considera un actor de amenazas con agentes (ATA, por sus siglas en inglés), es decir, un operador cuya capacidad de ataque se proporciona mediante un agente de IA en lugar de un conjunto de herramientas controladas por humanos.”

Para las organizaciones que interactúan directamente con los clientes e integran cada vez más la IA en las experiencias digitales, este incidente indica que la infraestructura de IA se está convirtiendo en una nueva superficie de ataque, mientras que los propios atacantes están empezando a utilizar la IA como un operador autónomo.

Un ataque que se adaptó en tiempo real.

A diferencia del ransomware convencional, que normalmente sigue guiones predefinidos o requiere la intervención continua del operador, JADEPUFFER demostró una sorprendente capacidad para analizar problemas y ajustar su enfoque durante la ejecución.

“Las cargas útiles de JADEPUFFER se auto-narraban. Contenían razonamiento en lenguaje natural, priorización de objetivos y el tipo de anotaciones detalladas que los operadores humanos no suelen escribir, pero que el código generado por LLM produce de forma refleja”, escribió Clark.

Los investigadores de Sysdig observaron cómo la IA modificaba sus tácticas en tiempo real tras intentos fallidos, diagnosticando fallos y generando cargas útiles revisadas en cuestión de segundos. En un ejemplo, tras un intento fallido de crear una cuenta administrativa en un servidor del Servicio de Nombres y Configuración (Nacos), el agente identificó la causa probable, regeneró su código y completó con éxito la intrusión tan solo 31 segundos después.

La campaña también narró su propio proceso de toma de decisiones dentro de las cargas útiles de Python generadas, explicando por qué priorizó sistemas, bases de datos y credenciales específicos antes de llevar a cabo acciones destructivas.

Estas características distinguen la campaña de las herramientas automatizadas tradicionales, escribió Clark. «La evidencia apunta a que un agente autónomo está al mando de la operación, en lugar de un operador humano o un conjunto de herramientas fijo».

La infraestructura de IA se convierte en el objetivo inicial.

El ataque se desarrolló en dos objetivos: la instancia de Langflow expuesta a Internet que permitió el acceso inicial y un servidor de base de datos de producción independiente que era el objetivo. Comenzó con una implementación de Langflow expuesta, lo que pone de manifiesto los crecientes riesgos de seguridad que rodean a las plataformas de orquestación de IA.

Los investigadores descubrieron que el servidor comprometido fue buscado sistemáticamente en busca de:

  • Claves API del proveedor LLM
  • Credenciales en la nube para AWS, Azure, Google Cloud y los principales proveedores de nube chinos.
  • Credenciales de la base de datos
  • Carteras de criptomonedas
  • Archivos de configuración y variables de entorno

A continuación, el agente enumeró los servicios internos, recopiló las credenciales de una implementación de almacenamiento de objetos MinIO, estableció la persistencia mediante una baliza programada y se dirigió a su objetivo de producción previsto.

Los resultados indican que los servidores de aplicaciones de IA podrían convertirse cada vez más en puntos de entrada de gran valor, ya que con frecuencia contienen credenciales privilegiadas necesarias para conectar los modelos de IA con los sistemas empresariales.

Del compromiso a la destrucción

Tras obtener acceso a un servidor MySQL de producción y a una plataforma de configuración Nacos, el agente de IA demostró un comportamiento cada vez más sofisticado.

Intentó simultáneamente múltiples técnicas para eludir la autenticación, falsificó tokens JWT, creó cuentas de administrador directamente en la base de datos y realizó comprobaciones sistemáticas de escalada de privilegios antes de lanzar el ransomware.

En lugar de cifrar archivos individuales, JADEPUFFER cifró más de 1300 registros de configuración de Nacos utilizando la funcionalidad AES_ENCRYPT() de MySQL antes de eliminar las bases de datos originales y reemplazarlas con una nota de extorsión que exigía el pago en Bitcoin.

Los investigadores también descubrieron que la clave de cifrado se generaba aleatoriamente y nunca se almacenaba ni se transmitía, lo que hacía que su recuperación fuera prácticamente imposible incluso si la víctima decidía pagar el rescate.

Por qué los líderes de la experiencia del cliente deberían prestar atención

Si bien el ataque se centró en la infraestructura, sus implicaciones van mucho más allá de los equipos de ciberseguridad.

Las experiencias de cliente modernas dependen cada vez más de aplicaciones con inteligencia artificial, plataformas digitales, integraciones de API y arquitecturas nativas de la nube. Muchas empresas están implementando rápidamente asistentes basados ​​en LLM, herramientas de automatización y marcos de orquestación como Langflow para mejorar la interacción con el cliente y la productividad de los empleados.

Esas mismas plataformas podrían convertirse ahora en los puntos de entrada preferidos para los atacantes autónomos.

Un ataque capaz de comprometer de forma independiente los sistemas de atención al cliente, las plataformas de configuración o la infraestructura en la nube tiene el potencial de interrumpir los servicios digitales, exponer información confidencial de los clientes y afectar significativamente la confianza en la marca.

A medida que se acelera la adopción de la IA en las operaciones con los clientes, la seguridad se convierte cada vez más en un componente fundamental para ofrecer experiencias de cliente fiables.

Preparación para amenazas totalmente autónomas

La aparición de atacantes con capacidad de decisión también cambia la forma en que las empresas deben concebir la ciberresiliencia.

Los programas de seguridad se han diseñado en gran medida partiendo de la premisa de que los atacantes están limitados por el tiempo, la experiencia y la capacidad operativa humanas. Los agentes de IA autónomos ponen en entredicho esta premisa.

Las ventajas de eficiencia que la IA ofrece a las empresas también están al alcance de los ciberdelincuentes. Como señaló Miguel Fornés, gerente de Gobernanza y Cumplimiento de Surfshark , en un debate de CX Today : «Esa eficiencia, en este momento, se está utilizando como arma. Los atacantes están usando la IA sin escrúpulos». A medida que los agentes autónomos sean capaces de ejecutar ataques cada vez más complejos a la velocidad de la máquina, las organizaciones deberán replantearse cómo defienden su infraestructura digital.

“La IA transforma para siempre el sector de las TI y la seguridad. No hay vuelta atrás… La seguridad tradicional ya no funciona. Aumentar drásticamente los equipos de seguridad con mucho más personal no será tan efectivo.”

En cambio, las empresas necesitarán cada vez más detección asistida por IA, capacidades de respuesta automatizadas y gestión continua de la exposición para mantenerse al día con las amenazas impulsadas por la IA .

Un atacante impulsado por IA puede probar rápidamente múltiples rutas de ataque simultáneamente, aprender de los intentos fallidos, combinar vulnerabilidades anteriores y seguir operando sin esperar la decisión humana. Esto reduce el costo de los ataques sofisticados a la vez que aumenta su escala.

Como señaló Sysdig: “El ransomware ya no es un arte reservado para expertos: un agente LLM puede encadenar reconocimiento, robo de credenciales, movimiento lateral, persistencia y destrucción sin que el operador posea una gran experiencia en ninguno de los pasos”.

Para los líderes empresariales, la preparación implica cada vez más asumir que los futuros adversarios operarán de forma continua, se adaptarán durante los ataques y explotarán las vulnerabilidades pasadas por alto en la infraestructura de IA, los sistemas de identidad y los entornos en la nube.

Esto exige que las organizaciones vayan más allá de la gestión periódica de vulnerabilidades y avancen hacia la gestión continua de la exposición, la detección en tiempo de ejecución y la protección de la identidad. Las plataformas de IA deben tratarse como activos críticos para la producción, en lugar de entornos experimentales, minimizando la exposición a Internet, eliminando los secretos de los hosts de las aplicaciones, restringiendo estrictamente el acceso administrativo y supervisando de cerca la actividad de la red saliente.

Los equipos de operaciones de seguridad necesitarán una mayor visibilidad de las cargas de trabajo de IA, mientras que los líderes de experiencia del cliente, digitales y de TI deberán garantizar que las iniciativas de IA incluyan gobernanza, fortalecimiento de la infraestructura y planificación de respuesta a incidentes desde el principio.

La aparición de atacantes autónomos también plantea la posibilidad de una seguridad basada en la IA contra la IA, donde los sistemas de defensa necesitan cada vez más detectar y responder a ataques a la velocidad de las máquinas sin depender únicamente de analistas humanos.

Los agentes de IA descubrirán cada vez más las vulnerabilidades olvidadas del pasado.

Una de las implicaciones más significativas del ataque JADEPUFFER es que los agentes de IA autónomos son capaces de superar sistemáticamente décadas de fallos históricos que las organizaciones quizás no hayan identificado o que hayan asumido que nunca serían explotados.

Tras comprometer el servidor inicial de Langflow, el agente atacó una vulnerabilidad de omisión de autenticación de 2021 en Nacos, junto con una clave de firma predeterminada sin cambios que ha sido documentada públicamente durante años. Ninguno de estos problemas era nuevo, pero permitieron al agente de IA comprometer un entorno de producción con mínima resistencia.

Como señaló Sysdig, «los agentes hacen que rociar todo el catálogo histórico de vulnerabilidades sea prácticamente gratuito, por lo que la larga cola de sistemas sin parchear queda más expuesta, no menos».

Esta observación coincide con investigaciones más amplias sobre las capacidades de los modelos de IA de vanguardia. Antes de lanzar sus modelos de clase Mythos con medidas de seguridad, Anthropic advirtió que son capaces de identificar y explotar de forma autónoma vulnerabilidades de día cero en todos los principales sistemas operativos y navegadores web. Muchas de las vulnerabilidades descubiertas habían permanecido ocultas durante décadas, incluyendo una falla de 27 años de antigüedad, ahora corregida, en OpenBSD, un sistema operativo ampliamente reconocido por su seguridad.

Anthropic afirmó que muchos de los errores que descubrió su modelo tenían entre 10 y 20 años de antigüedad y habían sobrevivido a años de revisión humana porque eran sutiles y difíciles de detectar.

Esto indica que «antiguo» ya no significa «baja prioridad» para los equipos de seguridad empresarial. La deuda técnica acumulada, los sistemas heredados y los servicios con acceso a internet que ejecutan software obsoleto pueden convertirse en objetivos cada vez más atractivos, ya que los agentes de IA hacen que la búsqueda exhaustiva de vulnerabilidades sea económica y altamente escalable.

Cómo las empresas pueden prepararse para los ciberataques de IA autónoma

Sysdig hizo varias recomendaciones para que las organizaciones refuercen sus defensas:

  • Aplique los parches a las implementaciones de Langflow afectadas y evite exponer los puntos finales de ejecución de código a Internet pública.
  • Elimine, en la medida de lo posible, las claves API del proveedor y las credenciales en la nube de los entornos de aplicaciones de IA.
  • Refuerce la seguridad de las implementaciones de Nacos reemplazando las claves de firma predeterminadas y evitando la exposición a Internet.
  • Restrinja el acceso administrativo a la base de datos mediante una autenticación sólida y controles de red.
  • Implementar un sistema de detección de amenazas en tiempo de ejecución capaz de identificar comportamientos maliciosos en la base de datos.
  • Implementar controles de red salientes para evitar que los sistemas comprometidos se comuniquen con la infraestructura del atacante.
  • Supervise los indicadores de compromiso, incluida la actividad de balizamiento saliente programada y la infraestructura identificada durante la investigación.

Si bien las técnicas utilizadas a lo largo de la campaña eran bien conocidas individualmente, la forma en que un agente de IA las combinó en un ciclo de vida de ataque completo sin requerir un control humano continuo es significativa, argumentó Sysdig.

Si capacidades similares se generalizan, las organizaciones deberán prepararse para un futuro en el que se puedan lanzar sofisticadas campañas de ransomware a la velocidad de las máquinas y a una escala mayor de lo que ha sido posible hasta ahora.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio