JADEPUFFER: el primer ransomware ejecutado por una IA de principio a fin
Un agente de IA autónomo encadenó por primera vez, sin intervención humana durante la intrusión, todas las fases de un ataque ransomware real: desde el acceso inicial hasta la nota de rescate. La operación, bautizada JADEPUFFER por los investigadores de Sysdig, fue presentada a principios de julio y confirmada poco después por Check Point Research, NCC Group y otros analistas como el primer caso documentado de ransomware agentic. Para cualquier startup que trabaje con IA, Langflow, Nacos o agentes en producción, no es una curiosidad técnica: es una alerta operativa concreta.
¿Qué hizo exactamente el agente durante el ataque?
El ataque, fechado el 1 de julio de 2026, comenzó con la explotación de CVE-2025-3248, una vulnerabilidad de ejecución remota de código en Langflow, el framework open source muy usado para construir aplicaciones y agentes de IA. La falla estaba parcheada desde abril de 2025 y CISA la había agregado a su catálogo de Vulnerabilidades Conocidas Explotadas en mayo de ese año, según BleepingComputer.
Una vez dentro, el agente de IA ejecutó de forma autónoma las fases que normalmente requieren a un operador humano con experiencia, de acuerdo con Sysdig:
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad- Dumpeó la base PostgreSQL de Langflow y recolectó credenciales, variables de entorno y archivos sensibles.
- Halló un servidor MinIO corriendo con credenciales por defecto de fábrica.
- Instaló una tarea cron que hacía beacon al C2 del atacante cada 30 minutos para mantener persistencia.
- Pivotó hacia un servidor MySQL de producción que corría Alibaba Nacos y aprovechó CVE-2021-29441, un bypass de autenticación conocido desde 2021.
- Cifró 1.342 ítems de configuración de Nacos con la función
AES_ENCRYPT()de MySQL, borró las tablas originales y dejó una tablaREADME_RANSOMcon la demanda, una dirección de Bitcoin y un contacto de Proton Mail.
La nota de rescate afirmaba usar AES-256, pero los analistas creen más probable que se tratara de AES-128-ECB, un cifrado más débil. La dirección de Bitcoin incluida era una dirección de ejemplo ampliamente usada en documentación pública, probablemente reproducida por el modelo desde sus datos de entrenamiento.
¿Por qué importa que se adaptara en 31 segundos?
Lo más relevante no fueron las técnicas —todas conocidas—, sino la autonomía con la que el agente respondió a los obstáculos. Cuando un intento de crear una cuenta de administrador falló por un problema en una ruta de subproceso, el agente diagnosticó la causa, cambió el método y completó la tarea en 31 segundos, sin esperar a un humano. Más adelante, según NCC Group, cuando un login volvió a fallar, el agente borró la cuenta problemática y creó una nueva con una contraseña más simple, sin pedir instrucciones.
Esa capacidad de decidir, iterar y corregir sobre la marcha es lo que los investigadores llaman un agentic threat actor (ATA): un atacante donde la IA no solo asiste, sino que ejecuta la operación.
¿Fue realmente un ataque sin humanos?
La cobertura inicial de Sysdig describía el ataque como ejecutado «sin ningún humano al teclado». Una semana después, Michael Clark, director senior de investigación de amenazas de la compañía, matizó la afirmación en entrevista con TechCrunch: «Un humano configuró y apuntó la operación, aprovisionó la infraestructura detrás —el servidor de comando y control, el servidor de staging— y eligió a la víctima». Las credenciales usadas para entrar a la base de datos tampoco fueron recolectadas por la IA: alguien las obtuvo en un compromiso previo y se las entregó a la operación.
Esta distinción es clave para founders: el ransomware autónomo aún necesita un humano que tome decisiones de targeting, infraestructura y credenciales. Lo que cambia es todo lo demás: la velocidad, la escalabilidad y el descenso en la barrera de entrada técnica.
¿Por qué JADEPUFFER volvió con un ransomware para IA?
Según el reporte de julio de NCC Group, el mismo agente volvió al mismo entorno Langflow comprometido 17 días más tarde con nuevas capacidades. Esta vez intentó desplegar ENCFORGE, un ransomware escrito en Go y diseñado específicamente para atacar entornos de machine learning: modelos, datos de fine-tuning y datasets de entrenamiento.
Cuando el intento inicial falló, el agente escapó del contenedor a través del Docker socket, modificó scripts de Python varias veces y terminó ejecutando el ransomware en el sistema host. NCC Group estima que reconstruir un modelo de IA de producción toma semanas o meses y cuesta entre USD 75.000 y USD 500.000 solo en cómputo e ingeniería, sin contar la pérdida de ingresos durante el downtime.
¿Cómo venía creciendo el ransomware antes de la IA?
JADEPUFFER llega en un momento en que el ransomware tradicional no dejaba de crecer. NCC Group registró 894 víctimas en julio de 2026, un 22% más que en junio y el récord mensual del año. Los grupos más activos del mes, según la misma fuente, fueron The Gentlemen (138 víctimas), Qilin (127), Deadlock (84), DragonForce (43), INC Ransom (38), CRPxO (36), SafePay (33), Global Secret Group (31), KryBit (25) y Akira (22). En paralelo, Black Kite documentó un aumento del 40% en ataques ransomware al sector manufacturero en los primeros siete meses de 2026 frente al mismo período de 2025, con 1.183 nuevos incidentes. El caso más visible sigue siendo el ataque a Jaguar Land Rover de septiembre de 2025, que el Cyber Monitoring Centre del Reino Unido valoró en £1.900 millones de impacto financiero.
¿Qué cambia para el perímetro de seguridad?
Para los líderes de TI y producto, la consecuencia operativa es directa. Ángel Salazar, Gerente de Ingeniería de Canales en América Latina de Check Point Software, resumió el cambio así: «Los métodos de defensa tradicionales, pensados para frenar el ritmo de atacantes humanos, ya no sirven frente a una IA capaz de actuar en cuestión de minutos».
Check Point también documentó que, durante julio, 1 de cada 36 prompts enviados desde redes corporativas a herramientas de IA generativa presentó riesgo elevado de filtración de información sensible, y 88% de las organizaciones tuvo al menos una interacción de alto riesgo. En Latinoamérica la proporción fue mayor: 1 de cada 29 prompts. La seguridad de la IA ya es un problema de doble vía: defenderse de atacantes que usan IA, y de la información que los propios empleados entregan a sistemas de IA.
¿Qué significa esto para tu startup?
- Audita hoy cualquier instancia de Langflow expuesta a internet. Si tu equipo usa Langflow, Nacos o frameworks similares para correr agentes internos, confirma que no esté accesible públicamente y que esté actualizado. La falla CVE-2025-3248 está parcheada desde abril de 2025; una nueva vulnerabilidad en Langflow, CVE-2026-55255, fue añadida por CISA a su catálogo de Vulnerabilidades Conocidas Explotadas en julio de 2026.
- Saca las API keys del runtime. No embebas claves de OpenAI, Anthropic, AWS, GCP o bases de datos en el entorno donde corres tus agentes. Sysdig documentó que JADEPUFFER robó exactamente este tipo de secretos en segundos.
- Backups offline e inmutables de modelos y datasets. Si tu activo más caro es un modelo entrenado o un dataset propietario, trata esos archivos como trata una base de datos de producción: versiones, snapshots fuera de línea y prueba de restauración periódica.
- Restringe el Docker socket y evita correr contenedores como root. El agente de JADEPUFFER escapó del contenedor precisamente abusando de un socket de Docker expuesto; NCC Group recomienda limitar esa superficie de forma explícita.
- Monitorea los directorios donde viven los modelos. Vigila actividad de cifrado inesperado en carpetas de modelos y de entrenamiento como nueva señal de alerta, una categoría de detección que no existía hace dos años.
El ransomware autónomo todavía no opera en masa, como advierte Check Point, pero el caso JADEPUFFER demuestra que el eslabón humano en la cadena de ataque se está acortando. Para una startup que apuesta por IA, asegurar los agentes propios se vuelve tan importante como asegurar la API pública.
Fuentes
- Ransomware autónomo: la IA empieza a ejecutar ataques - The Standard CIO
- JadePuffer ransomware used AI agent to automate entire attack - BleepingComputer
- The 'first' AI-run ransomware attack still needed a human - TechCrunch
- AI Ransomware Can Now Run Much of an Attack Without Human Help - Redmondmag / NCC Group
- Attackers using Langflow flaw for credential harvesting (CVE-2026-55255) - Help Net Security
- July was the worst month for ransomware victim claims in 2026 - ZDNet
- Ransomware Attacks on Manufacturers Surge as Supply Chain Risk Grows - SecurityWeek
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














