{"id":1399,"date":"2026-07-02T10:12:05","date_gmt":"2026-07-02T10:12:05","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/02\/el-agente-de-ia-aprovecha-langflow-rce-para-automatizar-el-ataque-de-ransomware-a-la-base-de-datos-cyberdefensa-mx\/"},"modified":"2026-07-02T10:12:05","modified_gmt":"2026-07-02T10:12:05","slug":"el-agente-de-ia-aprovecha-langflow-rce-para-automatizar-el-ataque-de-ransomware-a-la-base-de-datos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/02\/el-agente-de-ia-aprovecha-langflow-rce-para-automatizar-el-ataque-de-ransomware-a-la-base-de-datos-cyberdefensa-mx\/","title":{"rendered":"El agente de IA aprovecha Langflow RCE para automatizar el ataque de ransomware a la base de datos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>La empresa de seguridad Sysdig dice que ha encontrado lo que cree que es el primer ataque de ransomware ejecutado de principio a fin por un agente de IA.<\/p>\n<p>Su equipo de investigaci\u00f3n de amenazas llama al operador <b>JADEPUFFER <\/b>y dice que un modelo de lenguaje grande se encarg\u00f3 de todo el trabajo: irrumpir, robar credenciales, profundizar en la red y luego cifrar y borrar la base de datos de producci\u00f3n de una empresa.<\/p>\n<p>El ransomware siempre ha necesitado una persona capacitada en alg\u00fan lugar del circuito, ya sea en el teclado o escribiendo el script que sigue el malware. Si un modelo puede encadenar esos pasos por s\u00ed solo, la habilidad necesaria para ejecutar un ataque se reduce a lo que cuesta alquilar un agente de IA.<\/p>\n<p>La entrada era un error antiguo y ya parcheado. JADEPUFFER aprovech\u00f3 CVE-2025-3248, una falla de autenticaci\u00f3n faltante en <a href=\"https:\/\/github.com\/langflow-ai\/langflow\">Langflow<\/a>una herramienta de c\u00f3digo abierto para crear aplicaciones de inteligencia artificial y flujos de trabajo de agentes. La falla permite que cualquiera que pueda acceder al servidor ejecute su propio c\u00f3digo Python en \u00e9l, sin necesidad de iniciar sesi\u00f3n.<\/p>\n<p>Las cajas Langflow son un objetivo tentador porque a menudo quedan expuestas en Internet y contienen claves API y credenciales de nube para los servicios a los que se conectan.<\/p>\n<p>La falla se solucion\u00f3 en Langflow 1.3.0 y se agreg\u00f3 a la lista de vulnerabilidades explotadas conocidas de CISA en mayo de 2025, pero muchos servidores nunca se actualizaron. Ni siquiera es el \u00fanico error de Langflow que se ve afectado de esta manera.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Una vez dentro, el agente trabaj\u00f3 r\u00e1pido y limpi\u00f3 lo que ensuci\u00f3. Mape\u00f3 la m\u00e1quina y luego la busc\u00f3 en busca de secretos: claves API para servicios de inteligencia artificial (OpenAI, Anthropic, DeepSeek, Gemini), credenciales de nube (proveedores chinos como Alibaba y Tencent junto con AWS, Google y Azure), claves de billetera criptogr\u00e1fica e inicios de sesi\u00f3n de bases de datos.<\/p>\n<p>Asalt\u00f3 un servidor de almacenamiento MinIO utilizando su inicio de sesi\u00f3n predeterminado de f\u00e1brica (minioadmin:minioadmin), que nunca hab\u00eda sido modificado. Tambi\u00e9n estableci\u00f3 una manera de regresar, a\u00f1adiendo una tarea programada que hac\u00eda ping al servidor del atacante cada 30 minutos.<\/p>\n<p>Luego gir\u00f3 hacia su objetivo real: un servidor separado con acceso a Internet que ejecuta una base de datos MySQL y Nacos de Alibaba, un directorio de configuraci\u00f3n y servicios com\u00fan en configuraciones de microservicios. El agente inici\u00f3 sesi\u00f3n en la base de datos como root.<\/p>\n<p>Sysdig <a href=\"https:\/\/www.sysdig.com\/blog\/jadepuffer-agentic-ransomware-for-automated-database-extortion\" target=\"_blank\">dice<\/a> nunca vio de d\u00f3nde proced\u00edan esas credenciales ra\u00edz, por lo que se desconoce su origen. A partir de ah\u00ed, se hizo cargo de Nacos utilizando una omisi\u00f3n de autenticaci\u00f3n de 2021 (CVE-2021-29441) y una clave de firma predeterminada que Nacos ha enviado sin cambios desde 2020, luego plant\u00f3 su propia cuenta de administrador.<\/p>\n<h2>La nota de rescate sin clave<\/h2>\n<p>El agente cifr\u00f3 las 1.342 configuraciones de Nacos, elimin\u00f3 las tablas originales y dej\u00f3 una nota de rescate exigiendo Bitcoin a un contacto de Proton Mail. Gener\u00f3 una clave de cifrado aleatoria, la imprimi\u00f3 en la pantalla una vez y nunca la guard\u00f3 ni la envi\u00f3 a ninguna parte.<\/p>\n<p>No hay ninguna llave que entregar. La v\u00edctima no puede recuperar los datos incluso si paga. (La nota afirma AES-256; Sysdig se\u00f1ala que la herramienta que utiliz\u00f3 tiene como valor predeterminado AES-128 m\u00e1s d\u00e9bil, aunque el resultado es el mismo).<\/p>\n<p>Luego fue m\u00e1s all\u00e1, eliminando bases de datos enteras y dejando un comentario en su propio c\u00f3digo afirmando que ya hab\u00eda copiado los datos en otro lugar.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjmLAuJE3wl7iXrSzDty5LZPcdwzBOp1KBS8vig0zyEJa3w9mt-JEKUu8V80fMA7UIkr7E6_4dmEwjQM-leiZlPSIm4qt7pA1W-JGPe6S07RRZbhpZQATz0bafJyzbo7EtGaZuq440XPFTcODi08_dvaZuZ3peLpcTmbezv0mEsleZkFD4daZ7mBt1pzLAd\/s1700-e365\/ai-ransomware.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjmLAuJE3wl7iXrSzDty5LZPcdwzBOp1KBS8vig0zyEJa3w9mt-JEKUu8V80fMA7UIkr7E6_4dmEwjQM-leiZlPSIm4qt7pA1W-JGPe6S07RRZbhpZQATz0bafJyzbo7EtGaZuq440XPFTcODi08_dvaZuZ3peLpcTmbezv0mEsleZkFD4daZ7mBt1pzLAd\/s1700-e365\/ai-ransomware.jpg\" alt=\"\" border=\"0\" data-original-height=\"567\" data-original-width=\"868\"\/><\/a><\/div>\n<p>Sysdig dice que es el agente quien habla, algo que el equipo no pudo confirmar, y no encontr\u00f3 evidencia de que realmente se hubiera dejado alg\u00fan dato.<\/p>\n<h2>C\u00f3mo saben los expertos que conduc\u00eda una IA<\/h2>\n<p>La se\u00f1al m\u00e1s clara fue el propio c\u00f3digo. Las cargas \u00fatiles del ataque estaban llenas de notas en ingl\u00e9s sencillo que explicaban por qu\u00e9 se estaba dando cada paso, el comentario continuo que un hacker humano nunca se molesta en escribir, pero que un modelo produce de forma predeterminada. El agente tambi\u00e9n corrigi\u00f3 sus propios errores a la velocidad de una m\u00e1quina.<\/p>\n<p>En un caso, pas\u00f3 de un inicio de sesi\u00f3n fallido a una soluci\u00f3n correcta de varios pasos en 31 segundos, diagnosticando la causa exacta en lugar de volver a intentarlo a ciegas. Sysdig cont\u00f3 m\u00e1s de 600 cargas \u00fatiles separadas y con prop\u00f3sito en toda la operaci\u00f3n.<\/p>\n<p>Un detalle sigue siendo un enigma. La direcci\u00f3n de Bitcoin en la nota de rescate es la direcci\u00f3n de muestra exacta que aparece en toda la documentaci\u00f3n para desarrolladores de Bitcoin, lo que significa que aparece en todo el texto en el que se entrenan estos modelos. Tambi\u00e9n es una billetera real y activa con un largo historial de pagos.<\/p>\n<p>Sysdig no puede decir si el modelo simplemente peg\u00f3 una direcci\u00f3n de memoria de aspecto familiar o si el operador utiliz\u00f3 deliberadamente una billetera real que coincide con el famoso ejemplo.<\/p>\n<h2>Parte de un cambio mayor<\/h2>\n<p>JADEPUFFER es el \u00faltimo paso en un a\u00f1o de r\u00e1pidos cambios para los ataques impulsados \u200b\u200bpor IA. En agosto de 2025, los investigadores de ESET se\u00f1alaron <a href=\"https:\/\/www.welivesecurity.com\/en\/ransomware\/first-known-ai-powered-ransomware-uncovered-eset-research\/\">Bloqueo r\u00e1pido<\/a>anunciado como el primer ransomware impulsado por IA; luego result\u00f3 ser un laboratorio <a href=\"https:\/\/engineering.nyu.edu\/news\/large-language-models-can-execute-complete-ransomware-attacks-autonomously-nyu-tandon-research\">prototipo de la Universidad de Nueva York<\/a> llamado Ransomware 3.0, no es un ataque real.<\/p>\n<p>Casi al mismo tiempo, Anthropic inform\u00f3 sobre una verdadera <a href=\"https:\/\/www.anthropic.com\/news\/detecting-countering-misuse-aug-2025\">campa\u00f1a de extorsi\u00f3n<\/a> que utiliz\u00f3 su herramienta Claude Code para atacar al menos a 17 organizaciones, con demandas que superan los 500.000 d\u00f3lares, aunque a\u00fan as\u00ed un humano la dirigi\u00f3.<\/p>\n<p>En noviembre de 2025, Anthropic revel\u00f3 lo que llam\u00f3 el <a href=\"https:\/\/www.anthropic.com\/news\/disrupting-AI-espionage\">primer ciberataque en gran medida aut\u00f3nomo<\/a>un esfuerzo de espionaje vinculado al estado chino en el que Claude escribi\u00f3 exploits y rob\u00f3 datos con poca ayuda humana. Esa operaci\u00f3n tambi\u00e9n hizo que la IA inventara credenciales que no exist\u00edan, posiblemente el mismo tipo de alucinaci\u00f3n detr\u00e1s de la extra\u00f1a direcci\u00f3n de Bitcoin de JADEPUFFER.<\/p>\n<p>Las piezas de un ataque grave se est\u00e1n automatizando y el software antiguo y sin parches es el primer objetivo f\u00e1cil. Los agentes hacen que la pulverizaci\u00f3n de todo el cat\u00e1logo anterior de errores conocidos sea casi gratuita, por lo que los servidores descuidados quedan m\u00e1s expuestos, no menos.<\/p>\n<h2>Qu\u00e9 deben hacer los defensores<\/h2>\n<p>Las soluciones son familiares. Parche Langflow y nunca exponga sus puntos finales de ejecuci\u00f3n de c\u00f3digo a Internet. No ejecute herramientas de inteligencia artificial con claves de nube y credenciales de proveedor en su entorno; Guarde los secretos en un administrador adecuado, lejos de todo lo que la web pueda alcanzar.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Harden Nacos: cambie la clave de firma predeterminada, mant\u00e9ngalo fuera de la Internet p\u00fablica y nunca permita que se conecte a su base de datos como root. Nunca exponga la cuenta de administrador de una base de datos a Internet y bloquee el tr\u00e1fico saliente para que un servidor pirateado no pueda llamar a casa.<\/p>\n<p>Debido a que los atacantes ahora pueden convertir un nuevo aviso en un arma en cuesti\u00f3n de horas, Sysdig sostiene que vigilar el mal comportamiento en tiempo de ejecuci\u00f3n es m\u00e1s importante que correr para parchear.<\/p>\n<p>Los indicadores publicados por Sysdig para esta operaci\u00f3n incluyen:<\/p>\n<ul>\n<li>Punto de entrada: CVE-2025-3248 (ejecuci\u00f3n remota de c\u00f3digo no autenticado de Langflow)<\/li>\n<li>Mando y control: 45.131.66[.]106, con una baliza a hxxp:\/\/45.131.66[.]106:4444\/baliza cada 30 minutos<\/li>\n<li>Servidor provisional reclamado: 64.20.53[.]230<\/li>\n<li>Direcci\u00f3n de Bitcoin de rescate: 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy; contacto e78393397[@]prot\u00f3n[.]a m\u00ed; tabla de rescate llamada README_RANSOM<\/li>\n<\/ul>\n<p>Sysdig llama a JADEPUFFER una se\u00f1al de advertencia m\u00e1s que una crisis. Ninguno de los movimientos individuales fue inteligente o nuevo. Lo nuevo es que un modelo los uni\u00f3 en un ataque completo contra un servidor abandonado, por s\u00ed solo.<\/p>\n<p>Espere m\u00e1s de lo mismo a medida que las herramientas del agente maduren y trate cualquier servidor expuesto, almac\u00e9n de configuraci\u00f3n o inicio de sesi\u00f3n de administrador de base de datos como algo que una m\u00e1quina explorar\u00e1, no solo una persona.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>La empresa de seguridad Sysdig dice que ha encontrado lo que cree que es el primer ataque de ransomware ejecutado de principio a fin por un agente de IA. Su equipo de investigaci\u00f3n de amenazas llama al operador JADEPUFFER y dice que un modelo de lenguaje grande se encarg\u00f3 de todo el trabajo: irrumpir, robar [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[397,734,181,2190,1561,24,627,1119,36,508,779],"class_list":["post-1399","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agente","tag-aprovecha","tag-ataque","tag-automatizar","tag-base","tag-cyberdefensa-mx","tag-datos","tag-langflow","tag-para","tag-ransomware","tag-rce"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1399","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1399"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1399\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1399"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1399"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1399"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}