Close-up van serverventilatoren in een datacenter, waar getrainde AI-modellen en vectordata draaien.
Nieuws21 juli · 06:295 min leestijd

JADEPUFFER-ransomware versleutelt nu getrainde AI-modellen

De AI-aangestuurde ransomware-campagne JADEPUFFER richt zich met een nieuwe locker, EncForge, op getrainde modellen, vectordata en checkpoints. Sysdig schat de schade op 75.000 tot 500.000 dollar per model.

JADEPUFFER, de door AI aangestuurde ransomware-campagne, versleutelt sinds deze week niet langer databases maar getrainde AI-modellen zelf, meldt beveiligingsbedrijf Sysdig. De campagne zet een nieuwe locker in, EncForge, die honderden model- en dataformaten in één sweep onbruikbaar maakt.

Draai je zelf een fijngetraind model, een vectordatabase of een RAG-index, dan verschuift daarmee je risico. Een versleuteld tekstbestand haal je terug uit een back-up; een gewist modelbestand niet zomaar. Sysdig schat dat het opnieuw opbouwen van één fijngetraind model tussen de 75.000 en 500.000 dollar aan reken- en engineeringtijd kost. Voor een Nederlands bedrijf dat eigen AI-assets draait, betekent dit dat modellen, checkpoints en embeddings dezelfde bescherming verdienen als je productiedatabase, of strengere.

Van database naar modelpijplijn

EncForge is een in Go geschreven locker die specifiek is gebouwd voor AI- en machine-learning-infrastructuur. De malware mikt op ongeveer 180 bestandsformaten uit vrijwel de complete AI- en ML-stack: PyTorch- en TensorFlow-checkpoints, SafeTensors- en GGUF-gewichten, ONNX-modellen, FAISS-vectorindexen en trainingsdata in Parquet, NumPy, Arrow en TFRecord. Versleutelde bestanden krijgen een .locked-extensie via een hybride schema met AES-256 en RSA-2048.

Sysdig-onderzoeksdirecteur Michael Clark zegt dat de aanvallers ransomware inzetten om het enige te vernietigen wat een organisatie niet zomaar kan herstellen: een getraind model. Waar de oorspronkelijke aanval nog op een database mikte, is het doel nu een complete modelpijplijn. Voor bedrijven die AI-infrastructuur bouwen of draaien, is het dreigingsbeeld daarmee groter geworden.

Dezelfde voordeur, een autonome uitvoering

De inbraak begint op precies dezelfde plek als de eerste keer. Dezelfde campagne brak begin juli in via een verouderde Langflow-server met het lek CVE-2025-3248 en versleutelde toen 1.342 databaseconfiguraties met een sleutel die nooit werd opgeslagen. Nu gebruikt de agent de Docker-socket op de host om verder te komen.

Toen een eerste poging om de locker binnen te halen mislukte, bouwde de aanval in vijf minuten zelf een omweg: zes opeenvolgende Python-scripts die het doelwit in kaart brengen, de versleuteling uitvoeren en de afronding controleren. Die zelfcorrectie, met commentaar in gewone taal dat uitlegt waarom elke stap wordt gezet, is het patroon dat Sysdig aan een taalmodel toeschrijft.

Waarom een back-up hier niet vanzelf redt

Het venijn zit in wat de aanvallers niet doen. Er is geen dubbele afpersing, geen dreigement om gestolen data te lekken. De vernietiging zelf is de hefboom: betaal, of het model is weg. Een getraind model, een set embeddings of een vectorindex reproduceer je niet uit een gewone dagelijkse back-up zoals een documentmap. Zonder een offline of onveranderbare kopie van je gewichten, checkpoints, trainingsdata en RAG-indexen ben je terug bij nul, en bij een prijskaartje dat in de tonnen loopt.

De verdediging is navenant concreet. Sysdig adviseert Langflow te draaien op versie 1.3.0 of hoger, de Docker-socket af te schermen, containers niet als root te draaien en van elk vitaal AI-artefact een offline, onveranderbare kopie te bewaren. Wie een gestructureerde aanpak zoekt, vindt in het overzicht van hoe je Langflow en je credentials dichttimmert tegen dit soort supply chain-aanvallen de stappen op een rij.

De verschuiving die deze variant laat zien, is fundamenteel. Klassieke ransomware wedt op data die je kunt herstellen of een lek dat je vreest. EncForge wedt op het ene bedrijfsmiddel dat traag en duur te reproduceren is en dat veel organisaties nog als software behandelen in plaats van als kroonjuweel. Zodra een model, een index of een dataset de kern van je dienst wordt, hoort het in je herstelplan thuis, niet pas nadat de .locked-extensie verschijnt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je AI-stack in eigen beheer

Draai je eigen modellen, een RAG-index of vectordata, dan wil je die in eigen beheer en goed dichtgetimmerd. Ik ontwerp en bouw die AI-stack end-to-end, self-hosted waar dat kan, van meedenken tot beheer en herstelplan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Als een AI-agent zelfstandig kan hacken en gijzelen, is jouw incidentrespons te traag ontworpen
Inzicht
7 min

8 jul 21:04

Als een AI-agent zelfstandig kan hacken en gijzelen, is jouw incidentrespons te traag ontworpen

In de eerste door een AI-agent gedraaide ransomware herstelde het model een mislukte login in 31 seconden, zonder mens. Respons die op uren rekent, verliest. Wat standhoudt is architectuur vooraf, niet oplettendheid achteraf.

Een AI-agent draait nu zelf de complete ransomware-aanval
Nieuws
5 min

2 jul 12:33

Een AI-agent draait nu zelf de complete ransomware-aanval

Voor het eerst is gedocumenteerd dat een AI-agent zelfstandig een volledige ransomware-aanval uitvoert. Sysdig volgde JADEPUFFER, dat via een oud Langflow-lek inbrak en een productiedatabase versleutelde. Een governance-vraag voor elk bedrijf met AI-agents.

AI-agent doorzoekt onbeheerd het netwerk van Thais ministerie van Financiën
Nieuws
5 min

24 jul 22:13

AI-agent doorzoekt onbeheerd het netwerk van Thais ministerie van Financiën

Onderzoekers vonden op een onbeveiligde server de logboeken van een open-source AI-agent die zonder menselijke goedkeuring het netwerk van het Thaise ministerie van Financiën verkende. De autonomie was geen doorbraak, maar een instelling.

Hugging Face bevestigt inbraak op eigen systemen, gebruikers moeten tokens vervangen
Nieuws
4 min

20 jul 16:12

Hugging Face bevestigt inbraak op eigen systemen, gebruikers moeten tokens vervangen

Hugging Face bevestigt een inbraak waarbij interne datasets en inloggegevens zijn buitgemaakt en roept gebruikers op access-tokens te vervangen. Het bedrijf schrijft de aanval toe aan een autonome AI-agent, maar levert daar geen bewijs voor.

Ant Group stelt SingGuard-NSFA gratis open als beveiligingslaag voor AI-agents
Nieuws
3 min

15 jul 00:12

Ant Group stelt SingGuard-NSFA gratis open als beveiligingslaag voor AI-agents

Ant Group heeft SingGuard-NSFA open-source vrijgegeven, een gratis beveiligingslaag die autonome AI-agents afschermt tegen prompt-injectie, goal hijacking en tool-misbruik. Het lichtste model draait op bescheiden hardware onder een Apache 2.0-licentie.

Sysdig verduidelijkt: de 'eerste' autonome AI-ransomware had toch een mens nodig
Nieuws
4 min

7 jul 04:24

Sysdig verduidelijkt: de 'eerste' autonome AI-ransomware had toch een mens nodig

De als 'eerste autonome' bestempelde AI-ransomware had toch een mens nodig. Sysdig-onderzoeker Michael Clark verduidelijkt dat een medewerker het doelwit koos, de aanvalsinfrastructuur opzette en de gestolen inloggegevens aanleverde. Alleen de technische uitvoering liep autonoom.