Кампания с криптовируси (ransomware) вече се насочва към активите зад системите с изкуствен интелект. Атакуващият, известен като JADEPUFFER, се е развил от повреждане на бази данни до внедряване на ENCFORGE – разновидност на криптовирус, създадена за криптиране на AI модели, данни за обучение и векторни бази данни.

Операцията започва с експлоатиране на CVE-2025-3248 – критична уязвимост от липса на автентикация в крайната точка за валидация на код на Langflow.

Дефектът позволява на неавтентикиран атакуващ да изпълнява Python код върху изложени сървъри, създавайки директен път към среди, които често съдържат облачни ключове, API токени и идентификационни данни за бази данни.

Изследователи от Sysdig идентифицираха най-новата активност, след като наблюдаваха JADEPUFFER да се връща към предишно компрометиран екземпляр на Langflow с по-способна гама от инструменти.

От Sysdig съобщават в доклад, споделен с Cyber Security News (CSN), че авторът на заплахата автономно е извършил разузнаване, събрал е идентификационни данни, тествал е вътрешни услуги и е подготвил маршрут от контейнера към хост системата.

Въздействието може да надхвърли обикновеното възстановяване на файлове. Загубата на работещ модел може да представлява месеци работа по обучение, настройка, подготовка на данни и инженерни усилия.

Дори когато съществуват резервни копия, организациите могат да загубят работа, завършена след последната чиста снимка (snapshot), докато повторното изграждане на собствени набори от данни за обучение може допълнително да забави възстановяването.

Автономният JADEPUFFER използва недостатък в Langflow

След получаване на достъп, JADEPUFFER търси идентификационни данни и изследва Docker сокета, който може да даде на даден процес възможност да създава мощни контейнери.

Киберпрестъпникът първоначално се е опитал да изтегли ENCFORGE, но се е адаптирал, когато прехвърлянето на файла е се е провалило, създавайки скриптове, които са копирали зловредния код през файловата система на процеса в контейнера и са го стартирали на хоста.

Този метод използва привилегировани контейнери, достъп до процесите на хоста и монтиране на файловата система на хоста, за да излезе от първоначалната граница на контейнера.

ENCFORGE е компилиран Go зловреден софтуер, пакетиран с UPX. Той криптира файлове с помощта на AES-256-CTR с публичен ключ RSA-2048, добавя разширението .locked, прекратява процеси, съдържащи отворени файлове, и може да се премахне сам след изпълнение.

Злонамереният софтуер също така оставя бележки за откуп, използващи имена като README, HOWTODECRYPT и READMEDECRYPT.

За разлика от много операции с криптовируси, изследователите не откриха доказателства ENCFORGE да включва кражба на данни или компонент за публикуването им в сайт за изтичане на информация. Натискът идва единствено от криптирането.

Контактът за откуп, вграден в зловредния код, съвпада с контакта, използван в по-ранна кампания на JADEPUFFER, свързвайки новата операция с криптовирус със същия атакуващ.

ENCFORGE се отличава, защото неговият списък с файлове по подразбиране умишлено обхваща приблизително 180 разширения, включително контролни точки на AI модели, векторни индекси, набори от данни, е think/embedding векторни репрезентации и файлове от конвейери за машинно обучение.

Целевите формати включват .ckpt, .safetensors, .onnx, .gguf, .faiss, .parquet, .pkl и .pt, което показва, че артефактите на моделите са от решаващо значение за целта на кампанията.

В този случай киберпрестъпникът е изградил шест скрипта за малко над пет минути, като в крайна сметка е създал работещ процес за бягство от контейнера към хоста и е потвърдил дали криптирането е успешно.

Организациите, използващи Langflow, трябва да преминат към версия 1.3.0 или по-нова и да ограничат достъпа до уязвими внедрявания.

CISA по-рано добави CVE-2025-3248 към своя каталог с познати експлоатирани уязвимости, което прави бързото отстраняване на уязвимостта особено важно за изложени сървъри за AI работни процеси.

Екипите за защита трябва също да ограничат достъпа до Docker сокета, да избягват монтирането му в контейнери на приложения, да стартират Langflow без root привилегии и да получават сигнали за nsenter активност от контейнери.

Директориите с AI модели и наборите от данни за обучение се нуждаят от строг контрол на достъпа и офлайн или неотменими резервни копия, докато идентификационните данни, достъпни за процеса Langflow, трябва да бъдат прегледани и подменени след съмнение за компрометиране.

Екипите по сигурност могат да следят за създаване на привилегировани контейнери, Docker API извиквания от уеб приложения, необичайно изпълнение на Python под процеса Langflow и бързо създаване на .locked файлове в пътищата за съхранение на модели.