Tunnuksenne vaihtuvat neljännesvuosittain. Kone debuggaa itsensä 31 sekunnissa.
Ensimmäinen dokumentoitu autonomiohjainen kiristysohjelma haravoi isäntäkoneelta kaikki saavutettavissa olleet salaisuudet ja debuggasi oman epäonnistuneen hyökkäyskuormansa 31 sekunnissa. Tunnukset olivat staattisia, levyllä, odottamassa.
Murtautuneen AI-agentin olisi kohdattava yksi rajattu, vanheneva tunnus. Ei holvia. Ei jokaista laatikon API-avainta. Ei allekirjoitusavainta, jota ei ole vaihdettu kuuteen vuoteen.
Tunnuksia ei pitäisi säilyttää siellä, missä koodi suoritetaan. Niiden ei pitäisi olla löydettävissä työnkulkunne suorittavan prosessin toimesta. Niiden ei pitäisi elää yhtään pidempään kuin se yksittäinen operaatio, jota varten ne on myönnetty.
JADEPUFFER osoitti, miksi.
Ensimmäinen autonomiohjainen kiristysohjelma
Heinäkuun alussa 2026 Sysdig Threat Research Team sieppasi sen, minkä he arvioivat ensimmäiseksi dokumentoiduksi täysin autonomiseksi kiristysohjelmaksi. AI-agentti hyödynsi CVE-2025-3248:aa, Langflowssa olevaa todentamattoman etäkoodin suoritusaukkoa, ja yhdestä tukikohdasta suoritti koko tappoketjun: tiedustelun, tunnusten keruun, sivuttaisliikkeen, oikeuksien eskaloinnin, salauksen ja kiristyksen. Ihmisen osallistumista ei lainkaan alkuunpääsyn jälkeen.
Agentin ensimmäinen liike oli haravoida murtuneelta isäntäkoneelta kaikki saavutettavissa olleet salaisuudet. Se keräsi LLM-palveluntarjoajien API-avaimia (OpenAI, Anthropic, DeepSeek, Gemini), pilvitunnuksia AWS:stä, GCP:stä, Azuresta ja kiinalaisilta tarjoajilta (Alibaba, Tencent, Huawei), tietokantasalasanoja, kryptovaluuttalompakoita ja seed-lausekkeita. Se dumpasi Langflow'n oman Postgres-tietokannan ja haki sieltä tallennetut tunnukset ja API-avaimet. Se skannasi sisäverkon, löysi MinIO-objektivaraston, joka pyöri oletustunnuksilla, ja poimii .env-tiedostot, credentials.json:n sekä terraform-tilan.
Mikään tästä ei ollut uutta menetelmää. Salaisuudet olivat siellä, missä koodi suoritettiin. Agentti löysi ne vain nopeammin kuin yksikään ihmisoperaattori olisi voinut.
Kerätyillä tunnuksilla ja Nacoksen JWT-allekirjoitusavaimella, joka oli ollut julkisesti dokumentoituna vuodesta 2020, agentti väärensi kelvollisia todennustunnuksia, siirtyi tuotannon Nacos-konfiguraatiopalvelimelle ja salasi kaikki 1 342 konfiguraatiokohdetta. AES-avain oli hetkellinen: generoitu, tulostettu stdout-virtaan, ei koskaan tallennettu. Konfiguraatiot ovat palauttamattomia. Agentti vaati Bitcoin-maksua ja tyhjensi tuotantotietokannat.
Koko operaatio, alkuunpääsystä kiristykseen, suoritettiin loppuun ilman ihmistä mukana.
31 sekuntia, jotka muuttavat laskelman
JADEPUFFERin merkittävyys ei ole automaatiossa vaan mukautumisnopeudessa.
Kun agentin ensimmäinen Nacos-takaoven yritys epäonnistui (bcrypt-tiiviste, joka tuotti tyhjän salasanan subprocessin PATH-ongelman vuoksi), se diagnosoi juurisyyn, kirjoitti hyökkäyskuorman uudelleen ja julkaisi korjatun version 31 sekunnissa. Korjaus oli viisitoista koordinoitua riviä: poista rikkinäinen tili, siirry subprocessista suoraan bcrypt-tuontiin, varmista että kirjasto oli käytettävissä, generoi oikea tiiviste ja lisää pääkäyttäjä takaisin.
Sysdigin aikaleimataulukko tekee tapahtumajärjestyksestä tarkan: epäonnistunut kirjautuminen kello 19:34:36, korjaava kuorma kello 19:35:07. Ihmisoperaattori, joka selvittäisi saman vian, tarvitsisi vähintään minuutteja — todennäköisemmin tunteja.
Tämä ei ollut kertaluonteinen. Toistui koko istunnon ajan. Kun MinIO-pyyntö palautti XML:ää JSONin sijaan, seuraava kuorma mukautti jäsentimensä välittömästi. Kun JWT-väärennös hylättiin, agentti hylkäsi avaimen ja siirtyi toiseen hyökkäysvektoriin. Kun DROP DATABASE epäonnistui viiteavainrajoitteeseen, seuraava kuorma kääri sen lausekkeeseen SET GLOBAL FOREIGN_KEY_CHECKS=0. Jokainen korjaus oli vikatilannekohtainen, ei yleinen uudelleenyritys.
Kampanjan aikana agentti generoi yli 600 erillistä kuormaa, jotka jokainen selitti itseään luonnollisen kielen perusteluilla kohdennuslogiikastaan. Sysdig tunnisti neljä itsenäistä todennelinjaa autonomiasta: itseään selittävä koodi, koneen nopeudella tapahtuva virhediagnoosi, luonnollisen kielen kontekstin ymmärtäminen kohdeympäristössä ja Bitcoin-osoite, joka on voinut syntyä hallusinaationa koulutusdatasta.
Rakenteellinen epäsuhta
Kiristysohjelmat olivat aiemmin ihmisen käsissä olevaa käsityötä. Tappoketjun jokainen vaihe vaati ammattitaitoisen operaattorin: tiedustelu, tunnusten hankinta, sivuttaisliike, pysyvyys, salaus. Hyökkäysykli mitattiin päivissä. Vastatoimet mitattiin tunneissa. Neljännesvuosittaisia käyttöoikeustarkastuksia pidettiin huolellisina.
JADEPUFFER tiivistää hyökkääjän yhdeksi minuuteiksi ja itsekorjauksen silmukan sekunneiksi. Puolustajan aikataulu ei ole muuttunut.
Tämä ei ole kysymys siitä, kuinka älykäs agentti on. Langflow-palvelin piti API-avaimia, pilvitunnuksia ja tietokantasalasanoja ympäristömuuttujissa ja konfiguraatiotiedostoissa. Nacoksen allekirjoitusavain oli oletusarvo, jota ei ollut muutettu vuodesta 2020. MySQL pyöri root-tunnuksilla. Jokainen murroksessa ollut tunnus oli staattinen, tallennettu levylle ja löydettävissä ympäristön läpikäynnillä. Agentin ei tarvinnut olla ovela. Salaisuudet olivat jo siellä, odottamassa.
Arkkitehtuuri, joka olisi rajoittanut sen
Puolustus ei ole autonomisten agenttien parempi tunnistus. Se ei ole nopeampi vastatoimi. Se on tunnuksia, jotka eivät säily niin kauan, että ne löydettäisiin.
Hetkelliset tunnukset, rajattu yksittäiseen tehtävään ja vanhenevat minuutteissa, olisivat muuttaneet tämän hyökkäyksen jokaisen vaiheen vaikutusalan. Tunnus, joka on sidottu yhteen koneeseen, kelvollinen yhteen operaatioon ja näkymätön operaattorille, ei olisi selvinnyt niin kauan, että ympäristömuuttujien läpikäynti olisi kerännyt sen. Allekirjoitusavain, joka myönnetään pyyntöä kohden staattisen oletusarvon sijaan, ei olisi ollut väärennettävissä julkisesti dokumentoidulla arvolla.
Tunnuksen haltijan ja tunnuksen käyttäjän on oltava eri luottamusalueilla. Agentin olisi saatava yksi rajattu, vanheneva poletti — ei holvia. Jokainen myöntö olisi kirjattava ja kohdistettava nimettyyn toimijaan.
Tämä on arkkitehtuuri, jolle Clavitor on rakennettu. Ei salaisuuksien säilyttämistä agenttien löydettäväksi, vaan tunnusten myöntämistä, joita agentit eivät voi säilyttää.
Clavitor (@clavitorai) on AI-agentteja varten — ja niitä vastaan — rakennettu tunnusholvi. clavitor.ai
Lähteet
[1] Sysdig (Michael Clark) — JADEPUFFER: Agentic ransomware for automated database extortion — https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
[2] Sysdig Threat Research Team — JADEPUFFER announcement — https://x.com/sysdig/status/2072391452672282709
[3] xAI Search — JADEPUFFER autonomous ransomware analysis, useat tutkijat vahvistavat 31 sekunnin itsekorjaussyklin ja 1 342 salatun konfiguraation — useita X-säikeitä, heinäkuu 2026