Startseite / Blog / JADEPUFFER
ENGINEERING_BLOG · 2026.07.08

2026 JADEPUFFER:
Erster autonomer KI-Agent-Ransomware-Angriff — Langflow-Lücke und Nacos-Abwehr

Wer Langflow, LangChain oder vergleichbare AI-Agent-Workflows auf einem Mac Mini M4 oder Cloud-Host betreibt, sollte den im Juli 2026 von Sysdig veröffentlichten Fall JADEPUFFER ernst nehmen: Es handelt sich um den bisher dokumentierten ersten vollständig LLM-gesteuerten End-to-End-Ransomware-Vorgang — von Aufklärung über Credential-Diebstahl bis zur destruktiven Verschlüsselung ohne manuelles Eingreifen an kritischen Stellen. Dieser datenbasierte Leitfaden deckt Ereignisüberblick und Zeitachse, CVE-2025-3248, zweiphasige Angriffskette, vier Autonomie-Indikatoren, Bitcoin-Rätsel, IOCs, offizielle Abwehrempfehlungen, Branchenreaktionen und eine Sieben-Schritte-Produktionshärtung ab — inklusive DSGVO-relevanter Hinweise zu unwiederbringlichem Konfigurationsverlust.

SECTION 01 Was ist JADEPUFFER? Überblick, ATA-Konzept und Zeitachse

Das Cloud-Security-Unternehmen Sysdig (Threat Research Team, Autor Michael Clark) veröffentlichte am 1. Juli 2026 den vollständigen Technikbericht. Medien wie Dark Reading und BleepingComputer folgten zwischen dem 2. und 6. Juli. Der Angreifer trägt den Codenamen JADEPUFFER und repräsentiert eine neue Kategorie: Agentic Threat Actor (ATA) — die Angriffsfähigkeit wird durch einen KI-Agenten geliefert, nicht durch manuell gesteuerte Toolkits.

  • Kernbewertung: Sysdig stuft dies als ersten bekannten end-to-end LLM-gesteuerten Ransomware-Vorgang ein; im erfassten Zeitfenster über 600 eigenständige, zielgerichtete Payloads.
  • Zweiphasiges Ziel: Einstieg über eine öffentlich erreichbare Langflow-Instanz (CVE-2025-3248); das eigentliche Lösegeldziel war ein weiterer öffentlich exponierter Server mit MySQL + Alibaba Nacos.
  • Tempo: Angriff im Juni 2026; die Kette wurde über mehrere Sitzungen (wochenweise Abstand) abgeschlossen.
  • DSGVO-Bezug: 1.342 verschlüsselte Nacos-Konfigurationseinträge können personenbezogene Verbindungsdaten, API-Schlüssel und Service-Metadaten enthalten — ein unwiederherstellbarer Verlust löst Meldepflichten nach Art. 33/34 DSGVO aus, unabhängig davon, ob Lösegeld gezahlt wird.
JADEPUFFER — zentrale Meilensteine
Datum Ereignis
April 2025 CVE-2025-3248 in Langflow (Unauthenticated Code Injection / RCE)
5. Mai 2025 CISA nimmt die Schwachstelle in die KEV-Liste auf
2025 Gleiche Lücke für Flodrix-Botnet (Trend Micro, unabhängig von JADEPUFFER)
Juni 2026 JADEPUFFER greift öffentliche Langflow-Instanz an, schließt Kette in mehreren Sessions ab
1. Juli 2026 Sysdig veröffentlicht Erstanalyse
2.–6. Juli 2026 Dark Reading, BleepingComputer, CyberScoop, CSO Online, Security Affairs berichten

SECTION 02 CVE-2025-3248: Langflow-RCE und Entscheidungsmatrix für Agent-Deployments

Langflow ist ein Open-Source-Framework für visuelle AI-Agent-Workflows. Die Schwachstelle liegt in /api/v1/validate/code (CWE-94 + CWE-306), CVSS 9,8 (Critical), betrifft alle Versionen vor 1.3.0. Laut SentinelOne liegt die EPSS-Ausnutzungswahrscheinlichkeit bei 91,42 %.

  • Ursache: Eingereichter Code durchläuft ast.parse()compile()exec() ohne Authentifizierung und ohne Sandbox.
  • Exploit: Python-Dekoratoren und Default-Argumente werden bei der Definition ausgewertet — ein unauthentifizierter HTTP POST genügt für RCE.
  • Abgrenzung Flodrix: Trend Micro dokumentierte separate Botnet-Aktivität (whoami, printenv, 700-Byte-Bash-Downloader) — gleiche CVE, anderer Akteur.
  • Fix: Ab Langflow 1.3.0 erzwingt post_validate_code JWT Bearer oder x-api-key; Fehlschlag → 401/403.
AI-Agent-Orchestrierung: öffentliche Exposition vs. isolierter physischer Knoten
Dimension Öffentlich exponiertes Langflow-Panel Intranet/VPN + Secret-Management MACNOX exklusiver physischer Knoten
CVE-2025-3248-Risiko Sehr hoch: ungepatcht = Internet-RCE Mittel: Fehlkonfiguration ermöglicht laterale Bewegung Niedrig: Orchestrierungsports standardmäßig nicht öffentlich
API-Key-Speicherung Häufig Klartext in .env (JADEPUFFER-Scanziel Nr. 1) KMS möglich, hoher Betriebsaufwand Root-gesteuerte Trennung von Orchestrierung und Secrets
Compute & Isolation VM mit Hypervisor-Overhead Abhängig von eigener Hardware 100 % Apple-Physisch, null Virtualisierungsverlust
Produktions-Agent-Empfehlung Nicht empfohlen Machbar, hoher Ops-Aufwand Bevorzugt für 7×24-Agent-Automatisierung

SECTION 03 Angriffskette: Phase 1 Langflow → Phase 2 MySQL+Nacos-Ransomware

Phase 1 — Langflow-Kompromittierung. Payloads als Base64-kodiertes Python über die RCE-Schnittstelle. Nach Privilegienerlangung parallele Enumeration (id, uname -a, hostname), Scan nach OpenAI/Anthropic/DeepSeek/Gemini-Keys sowie ALIBABA_, ALIYUN_, TENCENT_, HUAWEI_, AWS/GCP/Azure-Credentials, Krypto-Mnemonics und DB-Konfiguration. Export des Langflow-PostgreSQL-Backends; MinIO-Scan (minio.internal:9000, Default minioadmin:minioadmin); Terraform-State-Buckets mit credentials.json. Adaptives Verhalten: bei XML statt JSON sofort Parser-Wechsel. Persistenz: Crontab-Beacon alle 30 Minuten zu hxxp://45.131.66[.]106:4444/beacon.

Phase 2 — MySQL + Nacos-Produktionsserver. Ebenfalls öffentlich erreichbar. Root-MySQL-Zugang — Credential-Herkunft unklar, Sysdig sah keinen Diebstahl aus Phase 1. Nacos-Übernahme parallel: CVE-2021-29441-Bypass-Familie, Default-JWT-Signatur, SQL-Injection eines Backdoor-Admins.

Backdoor-Account xadmin: 31-Sekunden-Reparaturzyklus (UTC 19:34:24 Hash-Insert → 19:34:36 Login-Fehler mit xadmin:Xploit@2026# → 19:34:48 Paralleltest nacos:nacos → 19:35:07 Wechsel zu import bcrypt → 19:35:18 Login erfolgreich). Sysdig: Menschliche Operatoren benötigen typischerweise deutlich länger für vergleichbare PATH-Fehler.

Etwa 8 Minuten Container-Escape-Tests (INTO OUTFILE, LOAD_FILE, /var/run/docker.sock, UDF) vor der Verschlüsselung. Destruktive Phase: alle 1.342 Nacos-Konfigurationen via MySQL AES_ENCRYPT(), Löschung von config_info und his_config_info, Tabelle README_RANSOM (Bitcoin 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy, Mail e78393397[@]proton[.]me). Behauptetes AES-256, tatsächlich AES-128-ECB; Schlüssel aus doppeltem uuid4(), nur auf stdout — Zahlung bringt keine Entschlüsselung.

SECTION 04 Vier Autonomie-Nachweise, Bitcoin-Rätsel und IOC-Übersicht

  1. Selbst-narrativer Code: Payload-Kommentare erklären jeden Schritt in natürlicher Sprache — typisch für LLM-Codegenerierung.
  2. Maschinelle Fehlerkorrektur: 31-Sekunden-Nacos-Fix, JSON/XML-Adaptation, JWT-Pfadwechsel bei Blockade.
  3. Natürlichsprachliches Kontextverständnis: Handlungen basierend auf Umgebungstext über wochenweise Sessions hinweg.
  4. Bitcoin-Adress-Rätsel: 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy ist Bitcoin-Core-Beispieladresse in LLM-Trainingsdaten; 737 Transaktionen, ~46 BTC kumuliert, Saldo 0 — Halluzination oder absichtliche Konfiguration, beides offen.
JADEPUFFER IOCs (Indikatoren kompromittierter Systeme)
Typ Indikator
C2 / Beacon 45.131.66[.]106; Crontab: hxxp://45.131.66[.]106:4444/beacon
Exfil-Staging 64.20.53[.]230 (InterServer AS19318, nur in Agent-Kommentaren)
Einstiegs-CVE CVE-2025-3248
Bitcoin 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy
Erpressungs-Mail e78393397[@]proton[.]me
Ransom-Tabelle README_RANSOM
Persistenz Crontab-Beacon alle 30 Minuten, Port 4444

SECTION 05 Offizielle Abwehr, Branchenreaktion und Sysdig-Schlussfolgerungen

Sysdig-Empfehlungen: Langflow patchen; Code-Ausführungs-Endpunkte nicht ins Internet stellen; Runtime-Detection für DB-Prozesse; keine LLM- oder Cloud-Keys in Agent-Umgebungsvariablen; Nacos härten (Default-token.secret.key ersetzen, nie öffentlich, kein Root-DB-Zugang); DB-Admin-Ports per IP-Whitelist; Egress-Kontrolle; IOC- und Crontab-Monitoring.

Branche: Medien sprechen vom «ersten vollständig KI-gesteuerten Ransomware-Angriff». CSO Online zitiert Red-Team-Experte Vibhum Dubey: Die Ausführungsform evolviert, nicht die Erpressungstechnik — gefährlich ist die adaptive «Ruhephase» vor der Verschlüsselung. LLMjacking senkt die Grenzkosten komplexer Angriffe auf nahezu null.

Sysdig — vier Kernthesen: (1) LLM-Agenten demokratisieren Ransomware-Fähigkeiten; (2) Alte CVEs werden automatisiert weaponisiert; (3) «Selbst-Narration» in Payloads ist neuer Detection-Hebel; (4) Verschlüsselungsschlüssel nicht gespeichert — Lösegeldzahlung rettet Daten nicht.

Offizielle und Drittquellen (nach Veröffentlichung erneut prüfen):

Sysdig — JADEPUFFER: Agentic ransomware for automated database extortion

BleepingComputer — JadePuffer ransomware used AI agent to automate entire attack

Dark Reading — JadePuffer: The First Complete LLM-Driven Ransomware Attack

Trend Micro — Critical Langflow Vulnerability (CVE-2025-3248) Actively Exploited

SECTION 06 Sieben-Schritte-Härtung für AI-Agent-Produktion auf Mac Mini M4

JADEPUFFER beweist: Orchestrierungs-Einstieg + öffentliche Exposition + Klartext-Keys + ungehärtetes Config-Center = katastrophale Kombination. Mindestmaßnahmen:

  1. Langflow ≥ 1.3.0: CVE-2025-3248 schließen; CISA-KEV-Abgleich vor Go-Live.
  2. Null Internet-Exposition für Code-Endpunkte: /api/v1/validate/code nur über VPN/Zero-Trust.
  3. Secrets aus Umgebungsvariablen: Vault, KMS oder macOS Keychain; kurzlebige Tokens statt .env-Klartext.
  4. Nacos-Härtung: JWT-Default ersetzen, kein öffentlicher Zugriff, kein Root-DB-User; CVE-2021-29441-Patches prüfen.
  5. IP-Whitelist für DB und Admin-Ports: MySQL 3306, Nacos 8848 nie auf 0.0.0.0; Least-Privilege-Accounts.
  6. Egress-Kontrolle und IOC-Alerting: Crontab-Änderungen, anomale urllib.request-Verbindungen, JADEPUFFER-IOCs blockieren.
  7. Runtime-Detection und physische Isolation: Alarm bei Massen-AES_ENCRYPT, DROP DATABASE, Tabelle README_RANSOM; Agent-Workloads auf exklusiven physischen Knoten statt Multi-Tenant-VM.

Referenzdaten:

  • CVE-2025-3248 CVSS: 9,8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • EPSS: 91,42 % (SentinelOne)
  • Payload-Umfang: 600+ eigenständige Payloads; 1.342 Nacos-Einträge verschlüsselt
  • Nacos-Backdoor-Fix: 31 Sekunden (UTC 19:34:36 → 19:35:18)
  • Bitcoin-Beispieladresse: 737 Transaktionen, ~46 BTC gesamt, Saldo 0

Langflow öffentlich auf einem günstigen VPS zu betreiben spart kurzfristig Kosten, übergibt aber API-Keys, Netzwerktopologie und DB-Einstiege an automatisierte Agent-Scanner — ohne menschlichen Operator. VM-Lösungen addieren EULA-Risiken und Hypervisor-Overhead. Für produktive AI-Agent-7×24-Automatisierung mit nativer Apple-Compute-Leistung ist ein MACNOX physischer Cloud-Knoten die stabilere Architektur: 100 % Mac Mini M4, voller Root, flexible Tages-/Monatsmiete, Trennung von Orchestrierungs- und Datenebene. Kostenrahmen: Mac Mini M4 Miete vs. Kauf — vollständiger Vergleich; Details auf der Preisseite.

SECTION 07 FAQ

Sind JADEPUFFER und Flodrix dasselbe Botnet?

Nein. Beide nutzen CVE-2025-3248 unabhängig: Flodrix ist klassisches script-basiertes Botnet; JADEPUFFER ist der von Sysdig dokumentierte LLM-gesteuerte End-to-End-Ransomware-Fall.

Kann Lösegeldzahlung Nacos-Konfigurationen wiederherstellen?

Sehr wahrscheinlich nicht. Der Verschlüsselungsschlüssel wurde per uuid4 erzeugt und nur auf stdout ausgegeben — Sysdig sieht keine Speicherung oder Exfiltration.

Ist lokales Langflow auf Mac Mini M4 automatisch sicher?

Nein. Port-Forwarding oder frp bei ungepatchter Instanz erzeugt identisches Risiko wie in der Cloud. Entscheidend sind Patch-Stand, Netzwerkisolierung und Secret-Management — nicht die Hardwareform.