Sysdig registra el primer caso documentado de ransomware agente

La inteligencia artificial está cosechando muchas novedades, ya que impregna cada capa de la tecnología, incluidas las herramientas que los ciberdelincuentes utilizan para irrumpir en redes, robar datos confidenciales, ingresar a sistemas conectados y desplegar malware.

Esto incluye, por primera vez, según los investigadores de Sysdig, un caso de ransomware agente gestionar una operación de extorsión que abarca reconocimiento, robo de credenciales, movimiento lateral, persistencia, cifrado, destrucción y la entrega de la propia nota de rescate.

El agente de IA no logró todos los pasos en el ataque de finales de junio de 2026, pero permitió que el actor de la amenaza, al que Sysdig rastrea como JadePuffer, redujera significativamente la complejidad, acelerara el ritmo y obtuviera ventajas operativas.

«Hemos visto a los atacantes programar ataques durante años, y hemos visto a la IA acelerar pasos individuales de las cadenas de ataques», dijo a CyberScoop Michael Clark, director senior de investigación de amenazas de Sysdig. Sin embargo, este reciente ataque fue “impulsado de principio a fin por la propia toma de decisiones del modelo, en lugar de por un ser humano frente al teclado”, añadió.

El ataque asistido por IA logró el acceso inicial explotando una vulnerabilidad de Langflow: CVE-2025-3248 – antes de pasar a su objetivo previsto: un servidor de producción que ejecute MySQL y Alibaba Nacos.

Sysdig observó múltiples factores que reforzaron lo que describió como el primer uso documentado de ransomware agente.

Las cargas útiles involucradas en el ataque narraron sus objetivos en lenguaje sencillo e identificaron bases de datos de alto valor, detalles que los modelos en lenguaje grande anotan de forma predeterminada, según Clark. El agente de IA también diagnosticó rápidamente problemas y solucionó obstáculos; en un caso, volvió a implementar una carga útil corregida 31 segundos después de que encontró originalmente un error.

Antes de que todo terminara, el agente de IA ejecutó más de 600 cargas útiles distintas y decididas en rápida sucesión.

«El modelo cerró circuitos que solían requerir un ser humano capacitado», dijo Clark. «El ciclo de 31 segundos de falla para reparar la puerta trasera de Nacos es el ejemplo más claro de dónde la IA agente le dio una ventaja al atacante. El agente leyó el error, cambió su enfoque de llamadas de subproceso a importaciones directas de bibliotecas y se volvió a implementar a una velocidad que ningún humano iguala».

Los investigadores de Sysdig encontraron evidencia de que se utilizaron múltiples modelos en el ataque. El agente accedió a claves de OpenAI, Anthropic, DeepSeek y Gemini mientras recopilaba información sobre los sistemas de la víctima. El proveedor de ciberseguridad no nombró a la víctima.

El agente de IA jugó un papel crucial en el ataque, pero todavía había una persona muy involucrada, dijo Clark. «Un humano todavía configuró y dirigió la operación y aprovisionó la infraestructura detrás de ella, el servidor de comando y control, el servidor de preparación utilizado para los datos robados y eligió una víctima», agregó.

El agente también se conectó al servidor MySQL de la víctima con credenciales raíz que no fueron extraídas del entorno de la víctima, lo que indica que una persona obtuvo acceso a la credencial a través de un compromiso previo.

Los orígenes de JadePuffer, un actor de amenazas con motivación financiera, se desconocen y no se superpone con ningún grupo de ransomware o estado nacional establecido, dijeron los investigadores.

Para Clark, hay una conclusión claramente incómoda de este ataque: «Las habilidades para ejecutar una operación completa de ransomware acaban de reducirse a lo que cueste ejecutar un agente», dijo.

«Aún no hemos visto operaciones contra otras víctimas y, dado lo barato que es ejecutar esta operación de ransomware agente, espero que esta no sea la última».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.