JadePuffer, киберпрестъпникът зад наскоро документираната операция за изнудване, извършена изцяло от AI агент, сега се опитва да използва ENCFORGE — нов откупен софтуер (ransomware), създаден специално за атакуване на инфраструктура за изкуствен интелект и машинно обучение (AI/ML).

Контактът за изнудване, вграден в злонамерения код, е същият, който изследователите от Sysdig откриха при анализа на предишната кампания. „Това е същият оператор със съществено обновен арсенал от инструменти“, отбелязват те.

По-рано този месец изследователите от Sysdig разкриха, че атакуващият е използвал AI агент, задвижван от голям езиков модел (LLM), за да:

  • Компрометира достъпен през интернет Langflow екземпляр чрез експлоатиране на известна уязвимост (CVE-2025-3248) в популярната рамка с отворен код за изграждане на AI агенти и работни процеси;
  • Премине към производствения сървър, свързан с интернет;
  • Шифрира и унищожи база данни MySQL и услуга за конфигуриране Alibaba Nacos. (Източването на данни все още не е потвърдено.)

Оценката на Sysdig, че атаката е била ръководена от езиков модел, се базира на няколко елемента, включително коментарите на естествен език в инжектирания код, които са типични за генериран от LLM код, както и изключителната скорост, с която агентът е диагностицирал и коригирал собствените си грешки.

„Targeted атаката се възползва от години стари проблеми — пропускане на автентикация в Nacos от 2021 г. и непроменен ключ за подписване по подразбиране спрямо пренебрегната инфраструктура, изложена в интернет“, споделят изследователите и отбелязват, че „агентите правят сканирането за целия исторически каталог от уязвимости практически безплатно, така че масово пренебрегваните среди без инсталирани корекции за сигурност стават все по-уязвими.“

В понеделник Майкъл Кларк, директор по изследване на заплахите в Sysdig, сподели ново развитие: атакуващият се е върнал към предишно компрометирания Langflow екземпляр и е внедрил ENCFORGE — откупен софтуер, написан на Go, който „засяга около 180 файлови разширения, с нарочно широк обхват върху съвременния AI/ML стек, включително контролни точки на модели (checkpoints), векторни бази данни, набори от данни за обучение и индекси на вграждания (embeddings) в почти всеки актуален формат.“

Изследователите са наблюдавали как атакуващият (т.е. AI агентът) извлича ключове за облачни доставчици, низове за връзка с бази данни и API токени и ги използва повторно за достъп до вътрешни бази данни и услуги за кеширане.

След това е направил опит да изтегли откупния софтуер и да го внедри. Успял е от втория опит, след като бързо е изработил друг подход, когато първият се е провалил.

„Комбинацията от Langflow като вектор за вход и ENCFORGE като зловреден код не е случайност. Внедряването на Langflow се намира непосредствено до инфраструктурата, която ENCFORGE е проектиран да унищожи: теглата на моделите, векторните хранилища и тръбопроводите за обучение са точно това, с което една рамка за оркестрация на AI е създадена да взаимодейства“, обяснява Кларк.

„За организациите, изграждащи или управляващи AI инфраструктура, моделът на заплахите се е разширил. Шифрираните бизнес файлове могат да бъдат възстановени от резервни копия, но шифрираните производствени модели често не могат. Не само че откупът може да ви струва милиони долари, но повторното изграждане и обучение на вашите модели може да струва от $75 000 до $500 000 за всеки един от тях.“

Съветът на Кларк към защитниците е да намалят повърхността за атака, като инсталират корекции за сигурност за известни уязвимости в инфраструктурата, изложена на интернет, и да укрепят контейнерната среда чрез ограничаване на достъпа до сокета на Docker, стартиране на Langflow контейнерите с права, различни от root, и задаване на флага noexec („без изпълнение“) за всяка директория, в която процесът Langflow има права за писане.

Той също така съветва да се защитят публично достъпните инструменти за AI оркестрация, да се поддържат офлайн копия на артефактите на производствените модели, да не се съхраняват API ключове за AI доставчици в средата за изпълнение на Langflow и да се премахнат идентични идентификационни данни по подразбиране или компрометирани такива.

И както изследователите от Sysdig отбелязаха по-рано, фактът, че езиковият модел описва собствените си намерения в инжектирания зловреден код, може да се използва от защитниците за откриване и триаж на инциденти.