Ransomware-Gruppen haben es ein Jahrzehnt lang geschafft, die Notwendigkeit von Fachkenntnissen zu beseitigen. Ransomware-as-a-Service stellt Angriffswerkzeuge jedem zur Verfügung, der bereit ist, das Lösegeld zu teilen. Nun wird eine weitere Ebene entfernt: die Notwendigkeit, dass überhaupt noch jemand am Computer sitzt.
Im Juni 2026 werden Forscher an Sysdig dokumentierte, was sie für die erste Ransomware-Kampagne halten, die fast vollständig von einem KI-Agenten durchgeführt wurde.Vom ersten Zugriff bis zur Lösegeldforderung. Sie nannten es JadePuffer. Es ist der bisher deutlichste Beweis dafür, dass die Frage nicht mehr lautet, ob KI-Agenten Ransomware-Angriffe automatisieren können. Es geht vielmehr darum, wie schnell die Verteidiger reagieren können.
Das Problem, das die Branche bereits hatte
Ransomware benötigte keine KI, um zu einem Geschäft im industriellen Maßstab zu werden. Laut Akamais Ransomware-BerichtDas Ransomware-as-a-Service-Modell (RaaS) funktioniert bereits wie eine legitime Lieferkette: Entwickler erstellen die Schadsoftware, Partner führen die Angriffe mit einer Gewinnbeteiligung von bis zu 90/10 durch, und Angreifer verkaufen Zugangspunkte zu Netzwerken für nur 3,000 US-Dollar. Die Erpressungstaktiken haben sich parallel dazu verschärft: von einfacher Erpressung über doppelte (Verschlüsselung und Datenleck) und dreifache (zusätzlicher DDoS-Angriff) bis hin zu vierfacher, bei der Angreifer nun sogar Kunden und Partner ihrer Opfer kontaktieren, um Zahlungen zu erzwingen.
Die meisten Unternehmen haben das jahrelang auf dieselbe Weise gehandhabt: Daten sichern, Netzwerk segmentieren und hoffen, dass das Partnerprogramm des Angreifers gerade einen schwachen Monat hat. Das war schon vorher ein aussichtsloses Unterfangen. Die durchschnittlichen Kosten für die Wiederherstellung nach einem Ransomware-Angriff belaufen sich auf 2.73 Millionen US-Dollar, die durchschnittliche Ausfallzeit auf 21 Tage. Cybersecurity Ventures prognostiziert bis 2031 weltweit 43,200 Ransomware-Angriffe pro Tag.
KI schafft dieses Problem nicht. Sie beseitigt lediglich den letzten menschlichen Engpass.
Was sich geändert hat: Ein KI-Agent führte den Ransomware-Angriff aus, nicht nur die Schadsoftware.
Die Richtung war schon vor JadePuffer erkennbar. Die RaaS-Gruppe FunkSec nutzt Berichten zufolge generative KI, um Ransomware-Code zu schreiben, neue Varianten zu generieren und Verhandlungs-Chatbots mit Opfern einzusetzen, vor allem, weil der Gruppe selbst tiefgreifende technische Expertise fehlt. Andere Angreifer verwenden KI, um überzeugende Phishing-E-Mails zu verfassen und Voice-Phishing-Anrufe zu tätigen, bei denen sie sich als echte Mitarbeiter ausgeben. Standardwerkzeuge wie WormGPT, DarkGPT und FraudGPT existieren speziell, um die erforderlichen Fachkenntnisse für diese Art von Social Engineering zu reduzieren. Sogar staatlich verbundene Gruppen wie Forest Blizzard (Fancy Bear) und Emerald Sleet sollen große Sprachmodelle verwendet haben, um offizielle Dokumente zu imitieren und die Suche nach Sicherheitslücken zu beschleunigen.
JadePuffer geht noch einen Schritt weiter. Anstatt KI zum Schreiben eines Skripts oder einer Phishing-E-Mail zu verwenden, richtete der Angreifer einen autonomen Agenten auf ein Ziel aus und ließ ihn die Operation ausführen. Laut Die Hacker Nachrichten, PiependerComputer und CyberScoopDie Kampagne nutzte zwei bekannte Sicherheitslücken aus: einen Fehler in Langflow, einem Open-Source-Framework zur Entwicklung von LLM-Anwendungen (CVE-2025-3248), der die Ausführung von nicht authentifiziertem Remote-Code ermöglichte, und eine Authentifizierungs-Umgehungsmöglichkeit in Nacos (CVE-2021-29441). Der Langflow-Fehler war bereits seit April 2025 behoben und blieb ungenutzt. CISObwohl die Liste der bekannten ausgenutzten Schwachstellen von A bereits existierte, waren internetseitige Systeme weiterhin gefährdet.
Von dort aus führte der Agent nicht einfach nur ein Skript aus, sondern analysierte die Operation in natürlicher Sprache und erläuterte seine eigenen Zielentscheidungen.cisDer Agent deckt alle Schritte ab: Aufklärung, Diebstahl von Zugangsdaten, laterale Bewegung, Persistenz, Rechteausweitung und Verschlüsselung. CyberScoop hebt in seinem Bericht hervor, dass der Agent nicht jeden einzelnen Schritt selbstständig ausführte, aber die normalerweise stundenlange Arbeit eines erfahrenen Operators auf Minuten verkürzte. Bei Fehlern passte er sich selbstständig an, ohne auf menschliches Eingreifen zu warten: In einem dokumentierten Fall wurde ein fehlgeschlagener login Der Versuch wurde korrigiert und nach etwa 31 Sekunden erfolgreich wiederholt.
Das aufschlussreichste Detail ist jedoch nicht die Geschwindigkeit. Vielmehr ist es die Tatsache, dass das „Lösegeld“ in JadePuffer möglicherweise selbst bei Zahlung durch das Opfer nicht wiederhergestellt worden wäre. Sysdig fand heraus, dass der Verschlüsselungsschlüssel aus quasi zufälligen Daten generiert, auf dem Terminal ausgegeben, aber nie gespeichert oder an einen Ort übertragen wurde, von dem der Angreifer ihn später hätte abrufen können. Der Agent erfand außerdem eine nicht existierende Bitcoin-Wallet-Adresse. Zusammenfassend lässt sich sagen, dass JadePuffer kein funktionierendes Erpressungsmodell betrieb, sondern Daten zerstörte und eine Lösegeldforderung hinterließ. Dies ist für Verteidiger wohl deutlich wichtiger zu verstehen als die Automatisierung selbst: Ein KI-Agent, der Ransomware-TTPs aneinanderreiht, garantiert noch lange kein funktionierendes Geschäftsmodell für Angreifer.
JadePuffer ist kein Einzelfall. Er folgt auf Anthropics eigene Veröffentlichung im August 2025 einer Erpressungskampagne, bei der das Tool „Claude Code“ des Unternehmens mindestens 17 Organisationen angriff, sowie auf die Veröffentlichung im November 2025 eines weitgehend autonomen Cyberangriffs, den das Unternehmen als staatlich verbundene Gruppe mit minimaler menschlicher Steuerung bezeichnete. Sicherheitsforscher von Trend Micro hatten 2026 bereits zum „Jahr der KI-gestützten Ransomware“ erklärt. JadePuffer ist der Moment, in dem diese Prognose Realität wurde.
Wenn Sie ein umfassenderes Bild davon erhalten möchten, wie KI die Angriffsfläche verändert, und zwar nicht nur im Bereich Ransomware, dann lohnt sich die Lektüre dieser fünf Minuten:
Warum das auch dann wichtig ist, wenn Sie nicht das Ziel des nächsten Ransomware-Angriffs sind
Drei Dinge an agentenbasierter Ransomware sollten Verteidigern mehr Sorgen bereiten als die Schlagzeile selbst:
- Die Anforderungen an die Fähigkeiten sinken immer weiter. RaaS bedeutete bereits, dass Angreifer keine Ransomware mehr schreiben mussten. Agenten-KI bedeutet, dass sie den Angriff zunehmend auch nicht mehr selbst ausführen müssen. Einen Agenten zu mieten ist günstiger und schneller als einen qualifizierten Partner zu rekrutieren.
- Der Einfallstor ist Ihre eigene KI-Infrastruktur. JadePuffer drang nicht über eine Phishing-E-Mail ein. Der Angriff nutzte ein ungepatchtes KI-Anwendungsframework – genau die Art von Tools, die Entwicklungs- und Datenteams schnell und oft außerhalb des Sichtfelds der Sicherheitsteams implementieren.
- Der Angriff bewegt sich in Maschinengeschwindigkeit. Ein Agent, der seine eigenen Fehler behebt login In 31 Sekunden wartet man nicht darauf, dass ein Mitarbeiter aufwacht und es morgen erneut versucht. Erkennungsfenster, die von einem menschlichen Arbeitstempo ausgingen, gelten nicht mehr.
Nichts davon ändert etwas an den grundlegenden Prinzipien der Ransomware-Abwehr. Das britische Nationale Zentrum für Cybersicherheit (NCSC) ist in diesem Punkt unmissverständlich: Zahlen Sie nicht, denn eine Zahlung garantiert weder die Wiederherstellung Ihrer Daten noch die Beseitigung der Infektion und macht Sie zu einem attraktiveren Ziel für weitere Angriffe. Die Kernempfehlungen des NCSC – Offline-Backups, ein Notfallplan und kontinuierliche Überwachung – bilden weiterhin die Basis. Was die KI-gestützte Abwehr verändert, ist, wie viel Zeit diese Basis Ihnen verschafft und wo der erste Angriff wahrscheinlich erfolgen wird.
Wo AppSec-Teams tatsächlich suchen sollten
Die praktische Umstellung für Sicherheitsteams besteht nicht darin, „einen KI-Detektor zu kaufen“. Vielmehr geht es darum zu erkennen, dass KI-Agenten, KI-Anwendungsframeworks und KI-generierter Code mittlerweile Teil der Angriffsfläche sind und nicht nur Teil der Verteidigung.
Das bedeutet, einige Dinge als Risiken erster Klasse und nicht als Sonderfälle zu behandeln:
- Die KI-Frameworks, die Ihre Teams einsetzen. Langflow war nicht das Ziel, sondern der Einstieg. Jedes internetbasierte LLM-App-Framework, jeder Agenten-Orchestrator oder jedes Copilot-Backend benötigt dieselbe Patching-Disziplin wie eine öffentliche API.
- Was Ihre Codierungsagenten und Copiloten unbeaufsichtigt tun dürfen. Ein Agent, der ein Paket installieren, eine Konfigurationsdatei bearbeiten oder ein MCP-Tool aufrufen kann, ohne dass dies vorher von einem Menschen überprüft wird, kann von einem Angreifer dazu manipuliert werden, all diese Aktionen auszuführen.
- Schadsoftwarepakete ohne Signatur. Angreifer nutzen KI, um schneller neue Ransomware-Varianten zu generieren, was auch neue Schadsoftware-Inhalte bedeutet, die von herkömmlichen, signaturbasierten Malware-Scannern schlichtweg nicht erkannt werden.
Dies ist vorcisely die Lücke Xygenis DevAI-Agent wurde entwickelt, um Sicherheitslücken zu schließen: Es handelt sich nicht um ein IDE-Plugin, das Code nachträglich scannt, sondern um einen Agenten, der in der Entwicklerumgebung läuft und die Aktionen anderer Agenten überprüft, bevor diese ausgeführt werden. Dies umfasst das Aufspüren schädlicher Anweisungen, die in Agentenregeln und Konfigurationsdateien versteckt sind (einschließlich unsichtbarem Unicode, der in einem IDE-Plugin nicht sichtbar ist). pull requestXygeni fängt Paketinstallationen in Echtzeit ab, um Malware und ähnliche Programme, die sich auf bestimmten Domains befinden, zu blockieren, bevor sie installiert werden können, und überwacht die Aufrufe des MCP-Tools auf Angriffe und anomales Agentenverhalten. Malware-Frühwarnung (MEW) erkennt schädliche Pakete, noch bevor eine Signatur existiert, was besonders relevant ist, wenn die Nutzdaten erst vor einer Stunde von einem KI-Modell generiert wurden. Und weil Xygeni ASPM Layer wendet diese Intelligenz auch auf die Ergebnisse von Scannern von Drittanbietern an; Sicherheitsteams müssen also nicht ihre bestehenden Tools ersetzen, um die Lücke zwischen den Agenten zu schließen: Sie erweitern einfach das, was sie bereits haben.
Agentenbasierte Ransomware ist keine zukünftige Bedrohung, für die man später planen kann. JadePuffer ist bereits Realität. Die Organisationen, die der nächsten Bedrohung einen Schritt voraus sind, sind diejenigen, die ihre eigenen KI-Agenten und ihre eigene agentenbasierte Lieferkette bereits heute als Teil des Perimeters betrachten. Sehen Sie, wie es tatsächlich aussieht, wenn Sie Ihre KI-Agenten als Teil des Perimeters behandeln:
FAQ
Was ist agentenbasierte Ransomware?
Agentische Ransomware ist eine Ransomware-Attacke, bei der ein autonomer KI-Agent – und nicht ein menschlicher Bediener – den Großteil des Angriffszyklus durchführt: Aufklärung, Diebstahl von Zugangsdaten, laterale Bewegung, Persistenz, Verschlüsselung und sogar das Verfassen der Lösegeldforderung. Ein Mensch legt zwar weiterhin Ziel und Vorgehensweise fest, die operative Ausführung übernimmt jedoch der KI-Agent und passt sich selbstständig an auftretende Hindernisse an.
War JadePuffer ein echter Angriff oder eine Forschungsdemonstration?
JadePuffer war ein realer Angriff, der von der Cloud-Sicherheitsfirma Sysdig analysiert wurde und im Juni 2026 eine Produktionsdatenbank traf. Er unterscheidet sich von PromptLock (auch Ransomware 3.0 genannt), einem früheren KI-Ransomware-Konzept, das sich als akademischer Forschungsprototyp und nicht als realer Angriff in freier Wildbahn herausstellte.
Wie ist der KI-Agent in JadePuffer eingedrungen?
Durch CVE-2025-3248 wurde eine Sicherheitslücke in Langflow ausgenutzt, die die Ausführung von nicht authentifiziertem Remote-Code ermöglicht. Langflow ist ein Open-Source-Framework zum Erstellen von LLM-Anwendungen und Agenten-Workflows. Ein Patch war seit April 2025 verfügbar, und die Schwachstelle wurde behoben. CISDie Liste bekannter ausgenutzter Schwachstellen von A war zwar vorhanden, aber die mit dem Internet verbundenen Langflow-Instanzen liefen immer noch ungepatcht.
Macht KI Ransomware-Angriffe schwerer zu stoppen?
Es verändert eher die Form des Problems als dessen Grundlagen. KI-Agenten verkürzen die Zeitspanne zwischen dem ersten Zugriff und den Auswirkungen, da sie fehlgeschlagene Schritte wiederholen und sich anpassen, ohne auf menschliches Eingreifen zu warten. Das bedeutet, dass Erkennung und Reaktion ebenfalls in Maschinengeschwindigkeit erfolgen müssen. Die Kernverteidigungsmechanismen – das Patchen von Systemen mit Internetzugang, die Einschränkung der unbeaufsichtigten Aktionen von Agenten und das Abfangen schädlicher Pakete, bevor eine Signatur existiert – sind wichtiger denn je.
Sollte meine Organisation ein Lösegeld zahlen, wenn sie von KI-gesteuerter Ransomware betroffen ist?
Die Empfehlungen des britischen Nationalen Zentrums für Cybersicherheit (NCSC) gelten unabhängig davon, ob KI beteiligt war: Eine Zahlung garantiert weder die Wiederherstellung Ihrer Daten noch die Beseitigung der Infektion, finanziert weitere kriminelle Aktivitäten und erhöht das Risiko erneuter Angriffe. Offline-Backups, ein Notfallplan und Überwachung bleiben die grundlegende Verteidigungsmaßnahme.
Wie können sich Entwicklungs- und Sicherheitsteams davor schützen, dass KI-Agenten als Angriffsvektor missbraucht werden?
Behandeln Sie KI-Frameworks und Codierungsagenten als Teil der Angriffsfläche: Patchen Sie die mit dem Internet verbundene KI-Anwendungsinfrastruktur wie jede öffentliche API, beschränken Sie die Möglichkeiten von Copiloten und Agenten ohne menschliche Überprüfung (Installation von Paketen, Bearbeitung von Konfigurationen, Aufruf von MCP-Tools) und verwenden Sie eine Malware-Erkennung, die nicht auf einer bekannten Signatur basiert, da KI-generierte Ransomware-Varianten jedes Mal neu sein können.







