文章总结: ENCFORGE勒索软件利用Langflow的CVE-2025-3248未授权代码注入漏洞入侵AI基础设施,通过暴露的Docker套接字横向移动,专门加密PyTorch、TensorFlow等约180种AI模型文件,使用AES-256和RSA-2048混合加密,无数据窃取功能。攻击者JADEPUFFER为AI智能体,自主编写脚本部署勒索软件。建议立即修复Langflow漏洞并保护Docker套接字。 综合评分: 85 文章分类: 漏洞分析,恶意软件,威胁情报,AI安全,红队
ENCFORGE勒索软件利用Langflow RCE漏洞后攻击AI模型
爱拍照的老李 爱拍照的老李
爱拍照的老李
2026年7月27日 09:00 湖北
在小说阅读器读本章
去阅读
导读
一个名为JADEPUFFER的AI驱动的攻击者构建了专门针对AI模型文件的勒索软件,通过已知的Langflow RCE漏洞入侵,并经由暴露的Docker socket进行横向移动。
一个AI智能体入侵了Langflow服务器,陷入僵局后,自行找到了突破路径。5分24秒后,它就为一种名为ENCFORGE的新型勒索软件搭建好了可用的部署流程。
这是Sysdig公司针对一个被其称为JADEPUFFER的威胁组织发布的最新研究中的核心发现。
它所构建的恶意载荷是研究人员此前从未记录过的新型勒索软件:这种勒索软件会跳过你的文档,直接针对你的AI模型发起攻击。
这款名为ENCFORGE的勒索软件主要针对机器学习基础设施相关的约180种文件扩展名,包括PyTorch和TensorFlow检查点、Hugging Face SafeTensors文件、llama.cpp使用的GGUF和GGML权重、FAISS向量索引,以及Parquet、Arrow和TFRecord格式的训练数据。
它不会触碰普通办公文档,攻击目标是模型而非桌面设备。
ENCFORGE勒索软件的入侵方式
此次入侵通过CVE-2025-3248发起,这是Langflow的/api/v1/validate/code接口中一个严重的未授权代码注入漏洞。
1.3.0之前的所有版本都会无需登录即可执行发送到该接口的任意Python代码。该漏洞的CVSS评分为9.8分。自2025年5月被用于传播Flodrix僵尸网络后,该漏洞已被列入CISA已知被利用漏洞目录。
进入系统后,攻击者发现了一个暴露在外的 Docker 套接字。他们利用该套接字启动了一个特权容器,挂载了主机的根文件系统,随后通过 nsenter 进入该文件系统,运行勒索软件二进制文件,就像该文件直接运行在主机上一样。
BleepingComputer 对该攻击活动的报道补充称,攻击者还从主机中提取了云服务提供商密钥、数据库连接字符串和 API 令牌,以实现横向移动。
由其针对的模型构建
Sysdig 威胁研究主管迈克尔·克拉克(Michael Clark)表示,这种搭配是刻意为之的:“将 Langflow 作为初始攻击向量,搭配 ENCFORGE 作为有效载荷,绝非巧合。”
Sysdig 将 JADEPUFFER 定性为自主智能体,而非依据既定操作手册开展工作的人类攻击者。
人工智能正出现在人工智能安全体系的进攻端,而不仅仅是防御方用来更快发现漏洞的工具。
首次部署尝试失败。操作员没有放弃,而是反复尝试,在大约五分钟内编写了六个独立的 Python 脚本来解决该故障。最终采用了 Sysdig 标记为deploy.py v2的脚本,该脚本可端到端处理目标发现、有效载荷交付以及执行验证。
研究人员还注意到,有效载荷代码中留有自然语言注释,这是大型语言模型生成的产物。具有讽刺意味的是,这类注释让防御者更容易发现该恶意软件。
这并非JADEPUFFER的首次行动。Infosecurity Magazine 报道称,该组织在2026年7月初针对人工智能基础设施发动了一场早期活动。
Sysdig 通过一个共同的特征将此次重返行动与同一攻击者联系起来:两组勒索信中嵌入的勒索联系地址完全相同。
研究人员表示,这是将两次活动与同一攻击者联系起来的最明确证据,用他们的话来说,这位攻击者“对工具包进行了实质性升级”。
ENCFORGE 本身是一个经过 UPX 压缩的 Go 二进制文件。它采用计数器模式的 AES-256 算法对文件进行加密,并用 RSA-2048 算法对密钥进行封装,这是标准的混合式勒索密码学技术。加密前,它会终止持有目标文件锁的进程,加密完成后便自行删除。
攻击者还可通过命令行标志自定义要攻击的文件扩展名。该勒索软件的显著特点是不具备任何数据窃取功能,也没有泄露网站。这是一种以销毁数据为目的的攻击方式,而非如今大多数勒索软件团伙采用的双重勒索模式。
新闻链接:
ENCFORGE Ransomware Targets AI Models After Langflow RCE Exploit
扫码关注
爱拍照的老李
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《ENCFORGE勒索软件利用Langflow RCE漏洞后攻击AI模型》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论