O JadePuffer, descrito por pesquisadores da Sysdig como possivelmente o primeiro caso conhecido de ransomware totalmente agêntico, é uma campanha que consegue tocar sozinha todas as etapas de uma invasão. Vai do acesso inicial até a entrega da carga maliciosa sem depender de intervenção humana direta.
O que chama atenção aqui não é só o nível de automação, mas o desfecho. Pela análise da Sysdig, em vez de seguir a lógica mais comum da extorsão, com alguma chance real de pagamento e recuperação, a campanha operou de um jeito basicamente qualquer possibilidade de restaurar os dados.
A Sysdig afirma que o malware explorou a falha crítica CVE-2025-3248 no Langflow, um framework de código aberto já bem conhecido por quem trabalha com segurança. Ou seja, mesmo com técnicas mais avançadas, a porta de entrada ainda pode ser um problema antigo, daqueles que poderiam ter sido evitados.
A partir daí, segundo os pesquisadores, o agente fez reconhecimento do ambiente, roubou credenciais e avançou lateralmente pela rede da vítima. Em um dos episódios observados pela Sysdig, ele errou uma tentativa de login, percebeu o problema e ajustou a própria abordagem em 31 segundos antes de continuar o ataque.
Os pesquisadores da Sysdig tratam o caso como um alerta por um motivo simples: atividades que antes exigiam operadores experientes agora podem ser executadas com muito menos atrito. Isso encurta a janela para detectar comportamento anômalo e reagir antes que o estrago se espalhe. E o comportamento final também saiu do padrão mais tradicional de ransomware. De acordo com a Sysdig, a campanha criptografou 1.342 itens de configuração de serviços, apagou os dados originais e não preservou nem enviou a chave de criptografia, o que torna a recuperação inviável mesmo que a vítima resolva pagar.
Tem mais um detalhe que pesa bastante. Segundo a Sysdig, o endereço de Bitcoin deixado na nota de resgate era um exemplo genérico , algo que passa a impressão de improviso ou de um objetivo puramente disruptivo, quase como um enfeite, e não como um mecanismo real de monetização.
Esse caso reforça uma lição incômoda para você e para as empresas: ataques cada vez automatizados não tornam as medidas básicas de segurança menos importantes. Correção rápida de falhas, gestão de credenciais, revisão de acessos e monitoramento contínuo seguem no topo da lista, ainda mais quando o invasor consegue agir em alta velocidade.
A análise da Sysdig também aponta que o JadePuffer buscou credenciais ligadas a grandes provedores de nuvem, entre eles Amazon Web Services (AWS), Microsoft Azure, Google Cloud, Alibaba Cloud e Tencent Cloud. Isso sugere uma tentativa de ampliar o alcance do ataque para além do ambiente local. Na leitura dos analistas da Sysdig, o caso se encaixa em uma tendência mais ampla de operações altamente automatizadas, às vezes chamadas de “Ransomware 3.0”.
Ainda é cedo para dizer se campanhas parecidas vão se multiplicar já no curto prazo. Mesmo assim, o surgimento do JadePuffer já funciona como um aviso bem claro: combinar automação avançada com falhas antigas, mal corrigidas ou simplesmente esquecidas, pode bastar para acelerar uma nova leva de incidentes graves. E você, arrisca algum palpite?