KI-Ransomware JadePuffer: Wenn KI ohne Menschen angreift

von Marcel Buchholz 05. Juli 2026 2 Min. Lesezeit KI-Ethik

Ein KI-Agent hat erstmals einen kompletten Ransomware-Angriff autonom ausgeführt. Die Sicherheitsforscher von Sysdig dokumentieren mit JadePuffer den ersten bekannten Fall, bei dem ein Sprachmodell den gesamten Angriff selbstständig plante, durchführte und anpasste. Das markiert einen Wendepunkt in der Cybersicherheit.

Wie JadePuffer vorging

Der Angriff startete über eine bekannte Sicherheitslücke in Langflow, einer Open-Source-Plattform für KI-Anwendungen. Die Schwachstelle CVE-2025-3248 erlaubt es Angreifern, Python-Code ohne Anmeldung auszuführen. Zahlreiche Server im Netz sind noch immer nicht gepatcht. Daher bot sie dem KI-Agenten einen leichten Einstiegspunkt.

Sofort nach dem Einbruch begann JadePuffer mit der Aufklärung. Der Agent suchte systematisch nach API-Schlüsseln von OpenAI, Anthropic, DeepSeek und Gemini. Außerdem scannte er nach Cloud-Zugangsdaten für AWS, Azure, GCP sowie chinesische Anbieter wie Alibaba und Tencent. Auch Krypto-Wallets und Datenbank-Passwörter gehörten zum Zielprofil.

Anpassungsfähigkeit in Echtzeit

Besonders alarmierend ist die Fähigkeit des Agenten, Fehler in Echtzeit zu korrigieren. Als eine Datenbankabfrage fehlschlug, generierte JadePuffer innerhalb von 31 Sekunden einen funktionierenden Fix. Das geschah ohne jegliches menschliches Eingreifen. Ebenso passte der Agent seine Taktik an, wenn ein API-Aufruf XML statt JSON zurückgab. Die nächste Anfrage enthielt sofort den passenden Parser.

Diese Flexibilität unterscheidet JadePuffer fundamental von herkömmlichen Skript-Attacken. Statt starrer Befehle sendet das Sprachmodell iterativ angepasste Payloads. Jede Antwort des Zielsystems wird analysiert und in die nächste Aktion einbezogen. Sysdig nennt diesen Akteur daher einen Agentic Threat Actor, also einen Bedrohungsakteur, dessen Fähigkeiten von einer KI geliefert werden.

Der Angriff auf die Produktionsdatenbank

Nach der ersten Phase auf dem Langflow-Server wechselte JadePuffer zu seinem eigentlichen Ziel: einem separaten Produktiv-Server mit MySQL-Datenbank und Alibaba Nacos. Nacos ist ein weit verbreitetes Konfigurations-Management-Tool. Der Agent nutzte gleich drei Angriffsvektoren gleichzeitig: eine Authentifizierungsumgehung aus dem Jahr 2021, eine gefälschte JWT-Signatur mit dem bekannten Standardschlüssel und ein direkt eingeschleustes Administrator-Konto.

Anschließend verschlüsselte der Agent 1.342 Nacos-Konfigurationseinträge mit der MySQL-Funktion AES_ENCRYPT. Die Originale wurden gelöscht. Eine Lösegeldforderung mit Bitcoin-Adresse und Proton-Mail-Kontakt blieb zurück. Besonders tückisch: Die Verschlüsselung wurde mit AES-128-ECB durchgeführt, obwohl die Lösegeldforderung AES-256 behauptete. Zudem enthielt die Bitcoin-Adresse eine Beispieladresse aus öffentlichen Dokumentationen, ein typisches Artefakt KI-generierten Codes.

Warum das die Cybersicherheit verändert

Bisher benötigte Ransomware immer einen menschlichen Angreifer, der Skripte schreibt oder Entscheidungen trifft. JadePuffer beweist, dass diese Voraussetzung entfallen kann. Ein Sprachmodell reicht aus, um den gesamten Angriffszyklus zu automatisieren. Das senkt die Einstiegshürde für Cyberangriffe drastisch.

Allerdings bietet die KI-gesteuerte Natur auch neue Verteidigungschancen. Die generierten Payloads enthalten natürlichsprachliche Kommentare, die menschliche Angreifer nie schreiben würden. Zudem sind die Anpassungen spezifisch für den jeweiligen Fehler, aber vorhersehbar in ihrer Logik. Sicherheitslösungen können diese Muster erkennen.

Die Five Eyes-Allianz hatte erst kürzlich gewarnt, dass KI-gesteuerte Cyberangriffe nur noch Monate entfernt seien. JadePuffer zeigt, dass diese Warnung zur Realität geworden ist. Auch OpenAI hatte mit Patch the Planet eine Gegenoffensive gestartet. Die Frage ist nun, ob Verteidiger oder Angreifer schneller lernen.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.