Państwa poświadczenia rotują co kwartał. Maszyna sama diagnozuje błąd w 31 sekund.
Pierwsze udokumentowane autonomiczne oprogramowanie ransomware przeszukało hosta w poszukiwaniu każdego sekretu w zasięgu i samodzielnie zdiagnozowało błąd we własnym exploicie w 31 sekund. Poświadczenia były statyczne, na dysku, czekały.
Skompromitowany agent AI powinien otrzymać jedno poświadczenie o ograniczonym zakresie i krótkim czasie ważności. Nie skarbiec. Nie każdy klucz API na maszynie. Nie klucz podpisujący, który nie zmienił się od sześciu lat.
Poświadczenia nigdy nie powinny znajdować się tam, gdzie uruchamia się kod. Nie powinny być możliwe do odkrycia przez element wykonujący Państwa przepływy robocze. Nie powinny przetrwać dłużej niż pojedyncza operacja, dla której zostały wydane.
JADEPUFFER pokazał dlaczego.
Pierwsze autonomiczne oprogramowanie ransomware
Na początku lipca 2026 roku Sysdig Threat Research Team przechwycił to, co ocenia jako pierwszy udokumentowany przypadek w pełni autonomicznego oprogramowania ransomware. Agent AI wykorzystał CVE-2025-3248 — podatność na nieuwierzytelnione zdalne wykonanie kodu w Langflow — i z tego jednego punktu oparcia przeprowadził cały łańcuch uderzenia: rozpoznanie, pozyskiwanie poświadczeń, ruch boczny, eskalację uprawnień, szyfrowanie i wymuszenie okupu. Zero udziału człowieka po uzyskaniu początkowego dostępu.
Pierwszym ruchem agenta było przeszukanie skompromitowanego hosta w poszukiwaniu każdego sekretu w zasięgu. Pozyskał klucze API dostawców LLM (OpenAI, Anthropic, DeepSeek, Gemini), poświadczenia chmurowe w AWS, GCP, Azure oraz u chińskich dostawców (Alibaba, Tencent, Huawei), hasła do baz danych, portfele kryptowalutowe i frazy seed. Zrzucił własną bazę Postgres Langflow w poszukiwaniu przechowywanych poświadczeń i kluczy API. Przeskanował sieć wewnętrzną, znalazł magazyn obiektowy MinIO działający na domyślnych poświadczeniach i wyodrębnił pliki .env, credentials.json oraz stan Terraform.
Nic z tego nie było nowatorską techniką. Sekrety znajdowały się tam, gdzie uruchamiał się kod. Agent po prostu znalazł je szybciej niż jakikolwiek ludzki operator.
Dzięki pozyskanym poświadczeniom i kluczowi podpisującemu JWT dla Nacos, który był publicznie udokumentowany od 2020 roku, agent sfałszował ważne tokeny uwierzytelniające, przeniósł się na produkcyjny serwer konfiguracji Nacos i zaszyfrował wszystkie 1 342 pozycje konfiguracji. Klucz AES był efemeryczny: wygenerowany, wypisany do stdout, nigdy nie zapisany. Konfiguracje są nie do odzyskania. Agent zażądał zapłaty w Bitcoin i skasował produkcyjne bazy danych.
Cała operacja, od początkowego dostępu po wymuszenie okupu, przebiegła end-to-end bez człowieka w pętli.
31 sekund, które zmieniają rachunek
Istotne w JADEPUFFER nie jest zautomatyzowanie. Istotna jest szybkość adaptacji.
Gdy początkowa próba zainstalowania backdoora w Nacos nie powiodła się (hash bcrypt, który wygenerował puste hasło z powodu problemu ze ścieżką PATH dla subprocess), agent zdiagnozował przyczynę źródłową, przepisał payload i wydał poprawioną wersję w 31 sekund. Poprawka liczyła piętnaście skoordynowanych linii: usunięcie uszkodzonego konta, przejście z subprocess na bezpośredni import bcrypt, sprawdzenie dostępności biblioteki, wygenerowanie poprawnego hasha i ponowne wstawienie użytkownika admin.
Tabela znaczników czasu w Sysdig precyzyjnie odtwarza sekwencję: nieudane logowanie o 19:34:36, poprawiony payload o 19:35:07. Ludzki operator diagnozujący tę samą usterkę potrzebowałby co najmniej minut, a najprawdopodobniej godzin.
Nie był to jednorazowy przypadek. Wzorzec powtarzał się przez całą sesję. Gdy żądanie do MinIO zwróciło XML zamiast JSON, kolejny payload natychmiast dostosował parser. Gdy fałszerstwo JWT zostało odrzucone, agent porzucił klucz i przeszedł na inny wektor. Gdy DROP DATABASE nie powiódł się przez ograniczenie klucza obcego, kolejny payload opakował je w SET GLOBAL FOREIGN_KEY_CHECKS=0. Każda korekta była dopasowana do trybu awarii, a nie była ogólnym ponowieniem próby.
W trakcie kampanii agent wygenerował ponad 600 różnych payloadów, z których każdy samoopisywał się naturalnym uzasadnieniem wyjaśniającym logikę doboru celów. Sysdig zidentyfikował cztery niezależne linie dowodowe autonomii: samonarrujący kod, diagnozowanie awarii w tempie maszynowym, rozumienie kontekstu w języku naturalnym w środowisku docelowym oraz adres Bitcoin, który mógł zostać zhalucynowany z danych treningowych.
Strukturalna niezgodność
Oprogramowanie ransomware było kiedyś rzemiosłem obsługiwanym przez człowieka. Każdy etap łańcucha uderzenia wymagał wykwalifikowanego operatora: rozpoznanie, dostęp do poświadczeń, ruch boczny, utrzymanie dostępu, szyfrowanie. Cykl ataku mierzono w dniach. Reakcję incydentową mierzono w godzinach. Kwartalne przeglądy dostępu uchodziły za należytą staranność.
JADEPUFFER skraca cykl atakującego do minut, a pętlę samodzielnej diagnozy do sekund. Oś czasu obrońcy się nie zmieniła.
To nie jest kwestia tego, jak inteligentny jest agent. Serwer Langflow przechowywał klucze API, poświadczenia chmurowe i hasła do baz danych w zmiennych środowiskowych i plikach konfiguracyjnych. Klucz podpisujący Nacos był wartością domyślną, niezmienioną od 2020 roku. MySQL działał na uprawnieniach root. Każde poświadczenie w tym naruszeniu było statyczne, zapisane na dysku i możliwe do odkrycia przez enumerację zmiennych środowiskowych. Agent nie musiał być sprytny. Sekrety już tam były, czekały.
Architektura, która by to powstrzymała
Obrona nie polega na lepszym wykrywaniu agentów autonomicznych. Nie polega na szybszej reakcji incydentowej. Polega na poświadczeniach, które nie utrzymują się wystarczająco długo, aby je znaleźć.
Poświadczenia efemeryczne, ograniczone do jednego zadania i wygasające w ciągu minut, zmieniłyby promień rażenia każdej fazy tego ataku. Poświadczenie związane z jedną maszyną, ważne dla jednej operacji, niewidoczne dla operatora, nie przetrwałoby wystarczająco długo, by zostało zebrane przez przeszukiwanie zmiennych środowiskowych. Klucz podpisujący wydawany na żądanie, a nie osadzony jako statyczna wartość domyślna, nie byłby możliwy do sfałszowania przy użyciu publicznie udokumentowanej wartości.
Posiadacz poświadczenia i użytkownik poświadczenia muszą znajdować się w różnych domenach zaufania. Agent powinien otrzymać jeden token o ograniczonym zakresie i krótkim czasie ważności, nie skarbiec. Każde wydanie powinno być rejestrowane i przypisane do wskazanego podmiotu.
Na tej architekturze zbudowano Clavitor. Nie na przechowywaniu sekretów, które agenci znajdą, lecz na wydawaniu poświadczeń, których agenci nie zatrzymają.
Clavitor (@clavitorai) to skarbiec na poświadczenia zbudowany dla agentów AI i przeciwko nim. clavitor.ai
Źródła
[1] Sysdig (Michael Clark) — JADEPUFFER: Agentic ransomware for automated database extortion — https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
[2] Sysdig Threat Research Team — ogłoszenie JADEPUFFER — https://x.com/sysdig/status/2072391452672282709
[3] xAI Search — analiza autonomicznego oprogramowania ransomware JADEPUFFER, wielu badaczy potwierdza 31-sekundowy cykl samodzielnej diagnozy oraz 1 342 zaszyfrowane konfiguracje — wiele wątków na X, lipiec 2026