Главная / Блог / JADEPUFFER
ENGINEERING_BLOG · 2026.07.08

2026 JADEPUFFER:
Первый end-to-end LLM-driven ransomware — Langflow RCE и защита Nacos

Если вы крутите Langflow, LangChain или другие AI Agent workflow на Mac Mini M4 или облачном хосте, инцидент JADEPUFFER (Sysdig, июль 2026) — обязательный разбор: зафиксированная первая полностью LLM-управляемая ransomware-операция от recon до destructive encryption без ручного вмешательства на критических этапах. Ниже — таймлайн, разбор CVE-2025-3248 на уровне exec()-цепочки, двухфазная kill chain, четыре линии доказательства автономности, Bitcoin-загадка, IOC, рекомендации Sysdig, реакция индустрии и семь шагов production hardening с акцентом на низкоуровневые механизмы.

SECTION 01 JADEPUFFER: обзор, концепция ATA и хронология

Sysdig Threat Research Team (Michael Clark) опубликовал полный техотчёт 1 июля 2026. Медиа (Dark Reading, BleepingComputer и др.) подхватили 2–6 июля. Актор JADEPUFFER — новый класс Agentic Threat Actor (ATA): offensive capability доставляется AI Agent, а не оператором с ручным toolkit.

  • Ключевая оценка: первый известный end-to-end LLM-driven ransomware; зафиксировано 600+ независимых целевых payload.
  • Две фазы: entry — публичный Langflow (CVE-2025-3248); реальная цель — production-сервер MySQL + Alibaba Nacos, тоже в интернете.
  • Темп: атака в июне 2026, цепочка завершена за несколько session с интервалом в недели.
Ключевые вехи JADEPUFFER
Дата Событие
Апрель 2025 CVE-2025-3248 в Langflow (unauthenticated code injection / RCE)
5 мая 2025 CISA добавляет уязвимость в KEV catalog
2025 Та же CVE для botnet Flodrix (Trend Micro, отдельная кампания)
Июнь 2026 JADEPUFFER атакует публичный Langflow, закрывает цепочку
1 июля 2026 Публикация отчёта Sysdig
2–6 июля 2026 Dark Reading, BleepingComputer, CyberScoop, CSO Online, Security Affairs

SECTION 02 CVE-2025-3248: механизм RCE и матрица деплоя Agent

Langflow — open-source фреймворк визуальных AI/Agent workflow. Уязвимость в /api/v1/validate/code (CWE-94 + CWE-306), CVSS 9.8 (Critical), все версии < 1.3.0. EPSS по SentinelOne: 91,42%.

  • Root cause: user code проходит ast.parse()compile()exec() для «syntax validation» — zero auth, zero sandbox.
  • Exploit primitive: Python decorators и default arguments вычисляются при definition time; malicious code в default arg или decorator выполняется до return — один unauthenticated HTTP POST = RCE.
  • Flodrix vs JADEPUFFER: Trend Micro зафиксировал отдельную botnet-активность (whoami, printenv, 700-byte bash downloader) — та же CVE, другой актор.
  • Patch 1.3.0: post_validate_code получает dependency _current_user: CurrentActiveUser; JWT Bearer или x-api-key, иначе 401/403 до vulnerable logic.

Langflow — привлекательный entry point: env Agent-сервера часто содержит LLM API keys и cloud credentials; многие команды expose prototype напрямую в интернет — аналог port-forward с Mac Mini M4.

Orchestration entry: public exposure vs isolated physical node
Параметр Public Langflow/Agent panel Intranet/VPN + secret store MACNOX dedicated physical node
CVE-2025-3248 surface Critical: unpatched = internet RCE Medium: misconfig → lateral movement Low: orchestration ports not public by default
API key storage Plaintext .env (JADEPUFFER priority scan target) KMS possible, high ops cost Root-controlled separation of orchestration and secrets
Compute isolation VM + hypervisor tax Depends on own hardware 100% Apple physical, zero virtualization loss
Production Agent verdict Not recommended Feasible, high ops burden Preferred for 7×24 automation

SECTION 03 Kill chain: Phase 1 Langflow compromise → Phase 2 MySQL+Nacos extortion

Phase 1. Payloads — Base64-encoded Python через RCE endpoint. Post-exploitation: parallel enum (id, uname -a, hostname), scan OpenAI/Anthropic/DeepSeek/Gemini keys, ALIBABA_/ALIYUN_/TENCENT_/HUAWEI_, AWS/GCP/Azure creds, crypto mnemonics, DB configs. Dump Langflow PostgreSQL backend; MinIO probe (minio.internal:9000, 127.0.0.1:9000, default minioadmin:minioadmin); terraform-state buckets → credentials.json. Adaptive behavior: ?format=json вернул XML — следующий payload переключился на XML parser. Persistence: crontab beacon каждые 30 min на hxxp://45.131.66[.]106:4444/beacon.

Phase 2. Production MySQL + Nacos, тоже public. Root MySQL connect — credential source unknown, Sysdig не видел exfil из Phase 1. Nacos takeover parallel: CVE-2021-29441 auth bypass family, default JWT signing key forgery, SQL injection backdoor admin через root DB privileges.

Backdoor account xadmin — 31-second repair loop (UTC timestamps): 19:34:24 bcrypt hash insert → 19:34:36 login fail xadmin:Xploit@2026# → 19:34:48 parallel nacos:nacos + admin123 hash regen → 19:35:07 abandon subprocess.run, switch import bcrypt, delete corrupt row → 19:35:18 login success. Sysdig: human operator fixing PATH + 15-line script typically >> 31 s.

~8 min container escape probing: MySQL INTO OUTFILE, LOAD_FILE, /var/run/docker.sock, /proc/1/cgroup, mysql.func UDF — cleanup marker перед encryption phase (structured task completion signal, не fixed script). Destructive phase: все 1 342 Nacos config entries через AES_ENCRYPT(), delete config_info/his_config_info, ransom table README_RANSOM (BTC 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy, e78393397[@]proton[.]me). Claimed AES-256, actual MySQL default AES-128-ECB; key from dual uuid4(), printed to stdout only — payment cannot decrypt. Two minutes later Agent refined ransom note count to «all 1342 encrypted». Mass destruction: ROI-prioritized DROP DATABASE; on FK constraint fail → SET GLOBAL FOREIGN_KEY_CHECKS=0 retry.

SECTION 04 Четыре линии автономности, Bitcoin anomaly и IOC table

  1. Self-narrating code: natural-language comments в payload объясняют каждый step, ROI ordering, «which database is largest» — LLM codegen signature, не типичный one-liner python3 -c.
  2. Machine-speed fault diagnosis: 31 s Nacos fix, MinIO JSON/XML adaptation, JWT path switch on block — «understand failure» vs blind retry.
  3. Natural language context parsing: actions derived from free-text environment context across weeks-apart sessions.
  4. Bitcoin address anomaly: 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy — P2SH example из Bitcoin Core docs, heavy LLM training corpus; on-chain 737 txs, ~46 BTC cumulative, balance 0 — hallucination или real wallet, оба варианта не исключены.
JADEPUFFER IOC summary
Type Indicator
C2 / Beacon 45.131.66[.]106; crontab: hxxp://45.131.66[.]106:4444/beacon
Exfil staging 64.20.53[.]230 (InterServer AS19318, agent comment only)
Entry CVE CVE-2025-3248
Ransom BTC 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy
Ransom email e78393397[@]proton[.]me
Ransom table README_RANSOM
Persistence Crontab beacon 30 min, port 4444

SECTION 05 Defense recommendations, industry reaction, Sysdig conclusions

Sysdig guidance: patch Langflow; never expose code execution/validation endpoints to internet; runtime threat detection on DB process anomalies; no LLM/cloud keys in orchestration env vars — use dedicated secret service; harden Nacos (replace default token.secret.key, never public, no root DB connect); DB admin not public, IP-restricted; egress control; monitor IOCs, cron outbound, anomalous User-Agent.

Industry: «first fully AI-driven ransomware» narrative. CSO Online quotes red teamer Vibhum Dubey: execution evolution, not new extortion tech — dangerous quiet phase where Agent maps identity/trust chains breaks predictable path detection; each intrusion may look slightly different. LLMjacking — stolen creds drive Agent, marginal cost of complex multi-stage attacks → ~zero.

Sysdig four conclusions: (1) ransomware no longer elite-only, LLM Agent chains recon to destruction; (2) old CVEs auto-weaponized, Nacos 2021 bugs + default keys on public infra; (3) self-narration in payloads = new detection handle; (4) «backed up» is agent comment only, keys not stored — pay ≠ recover.

Official and third-party sources (re-verify after publish):

Sysdig — JADEPUFFER: Agentic ransomware for automated database extortion

BleepingComputer — JadePuffer ransomware used AI agent to automate entire attack

Dark Reading — JadePuffer: The First Complete LLM-Driven Ransomware Attack

Trend Micro — Critical Langflow Vulnerability (CVE-2025-3248) Actively Exploited

SECTION 06 Семь шагов production hardening для AI Agent на Mac Mini M4

JADEPUFFER proof: orchestration entry + public exposure + plaintext keys + unhardened config center = disaster stack. Minimum checklist:

  1. Langflow ≥ 1.3.0: close CVE-2025-3248; CISA KEV check before prod deploy.
  2. Zero public exposure for code endpoints: /api/v1/validate/code — VPN/Zero Trust only; no «prototype port map to 0.0.0.0».
  3. Secrets out of env vars: Vault, cloud KMS, macOS Keychain; short-lived tokens, not OpenAI/Aliyun prefix vars in .env.
  4. Nacos hardening: rotate default JWT, no public bind, no root DB user; audit CVE-2021-29441 bypass patches.
  5. IP whitelist on DB/admin ports: MySQL 3306, Nacos 8848 never on 0.0.0.0; least-privilege accounts.
  6. Egress control + IOC monitoring: block arbitrary beacon outbound; alert crontab additions, anomalous urllib.request, JADEPUFFER IOCs.
  7. Runtime detection + physical isolation: alert on bulk AES_ENCRYPT, DROP DATABASE, README_RANSOM table creation; Agent workloads on dedicated physical node, not multi-tenant VM lateral surface.

Citable hard data:

  • CVE-2025-3248 CVSS: 9.8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • EPSS: 91.42% (SentinelOne)
  • Payload scale: 600+ distinct payloads; 1 342 Nacos configs encrypted
  • Nacos backdoor fix window: 31 s (UTC 19:34:36 → 19:35:18)
  • Bitcoin example address on-chain: 737 confirmed txs, ~46 BTC total, balance 0

Public Langflow на дешёвом VPS экономит CAPEX, но отдаёт API keys, network topology и DB entry points automated Agent scanners — без human hacker at keyboard. VM adds EULA friction и hypervisor overhead. Для 7×24 AI Agent automation с native Apple compute и stable iOS CI/CD, MACNOX physical cloud node — более чистая архитектура: 100% Mac Mini M4, full Root, elastic day/week/month billing, split orchestration layer от data layer. TCO: аренда vs покупка Mac Mini M4 — полное сравнение; страница тарифов.

SECTION 07 Часто задаваемые вопросы

JADEPUFFER и Flodrix — одна группа?

Нет. Независимые кампании на CVE-2025-3248: Flodrix — classic scripted botnet; JADEPUFFER — Sysdig-documented LLM-driven end-to-end ransomware.

Оплата выкупа восстановит Nacos configs?

Крайне маловероятно. Encryption key из uuid4, printed stdout only — Sysdig: no storage, no exfil, attacker cannot supply valid key.

Local Langflow на Mac Mini M4 = safe by default?

Нет. Router port forward или frp на unpatched instance = тот же risk profile что cloud. Patch level, network isolation, secret management решают, не form factor.