Автономният AI агент JadePuffer беше надграден с персонализиран зловреден код, наречен EncForge, който се фокусира върху криптирането на AI активи, като набори от данни за обучение, векторни бази данни и контролни точки на модели (model checkpoints).

JadePuffer беше разкрит по-рано този месец като агентен автор на заплахата (ATA), способен да работи автономно през етапите на рансъмуер атака – от първоначалния достъп до криптирането на данните.

Компанията за облачна сигурност Sysdig споделя, че AI агентът се е адаптирал към техническите трудности в реално време и е оптимизирал механизма за проникване, за да открие правилната корекция за по-малко от минута.

В днешния си доклад Sysdig посочва, че атакуващият се е завърнал към компрометирания по-рано инстанс на Langflow, уязвим към CVE-2025-3248, с базирания на Go рансъмуер EncForge, който е „създаден специално за инфраструктура за изкуствен интелект (AI) и машинно обучение (ML)“.

„Бинарният файл е насочен към приблизително 180 файлови разширения с умишлено широк обхват на съвременния AI/ML стек, включително моделни контролни точки, векторни бази данни, набори от данни за обучение и индекси за вграждане в почти всеки текущ формат“, съобщават от Sysdig.

След като е получил достъп и е потърсил облачни идентификационни данни, API токени и достъпни вътрешни услуги, злонамереният субект е открил изложен Docker сокет, който е осигурил контрол на ниво root.

Когато първоначалният опит за изтегляне на зловредния код е пропаднал, операторът итеративно е разработил и разгърнал шест Python скрипта само за пет минути, като последният (deploy.py v2) е решил проблемите с доставянето.

„deploy.py v2 е завършеният зловреден код: напълно автономен конвейер, който открива целевия PID, копира ENCFORGE през границата на пространството от имена (namespace boundary) чрез procfs, стартира сканиране в тестов режим, задейства фазата на криптиране на живо и след това преброява .locked файловете, за да провери изпълнението“, обяснява Sysdig.

Базираният на Go двоичен файл (lockd) е пакетиран с UPX (Ultimate Packer for eXecutables) и е насочен към 180 файлови разширения, включително:

  • Набори от данни за обучение, включително форматите Parquet, Arrow, TFRecord, NumPy и DuckDB.

Неговата помощна информация от командния ред също дава за пример LoRA адаптери и наследени GGML файлове като допълнителни цели. Sysdig вижда това като доказателство, че рансъмуерът е бил умишлено създаден за AI среди, а не е просто универсален криптиращ инструмент за файлове.

EncForge използва алгоритъма AES-256 в режим Counter (CTR) за криптиране на файлове в хибридна схема, където симетричният ключ е защитен с публичен RSA-2048 ключ.

За да се подобри производителността, зловредният код криптира само избрани части от всеки файл, а не цялото съдържание. На криптираните файлове се добавя разширението .locked, а за уведомяване на жертвата се оставя бележка за откуп, посочваща, че е назначен уникален идентификатор.

Изследователите не са открили доказателства JadePuffer да е извличал данни по време на проникването, а самият EncForge изглежда не съдържа механизъм за кражба на данни.

Анализът на варианта за Linux разкрива наличието на функции срещу възстановяване за Windows, като изтриване на сенчести копия (shadow copies) и деактивиране на възстановяването при стартиране. Версия за macOS, макар и загатната в кода, остава непотвърдена.

Sysdig коментира, че криптирането на тегла на модели, набори от данни за обучение и векторни индекси може да струва на организациите седмици или дори месеци обучение и фина настройка (fine-tuning), като финансовите щети се оценяват между 75 000 и 500 000 долара на модел, в зависимост от неговия размер и предназначение.

Предложенията за защита включват прилагане на наличните актуализации за сигурност, по-специално Langflow версия 1.3.0 или по-нова, ограничаване на достъпа до Docker сокети, стартиране на контейнерите Langflow без root права и прилагане на контроли за достъп на ниво файлова система до директориите с тегла на моделите.