ENCFORGE: вымогатель уничтожает модели ИИ через уязвимость Langflow

Специалисты по кибербезопасности зафиксировали тревожную эволюцию группировки JADEPUFFER, которая развернула инструментарий, нацеленный непосредственно на инфраструктуру искусственного интеллекта и машинного обучения. В отличие от традиционных атак, новый вектор угрозы использует уникальный ransomware-инструмент ENCFORGE, способный не просто шифровать данные, а необратимо разрушать дорогостоящие цифровые активы — обученные модели, векторные базы данных и массивы обучающих выборок.

Точка входа: безобидный Langflow и произвольный код

Первичное проникновение злоумышленников осуществляется через уязвимость во фреймворке LangflowCVE-2025-3248. Эта брешь позволяет неаутентифицированному атакующему выполнить произвольный Python-код. Проблема усугубляется архитектурными особенностями развёртывания Langflow: он часто оперирует чувствительными учётными данными, поскольку оркеструет подключённые сервисы и неизбежно накапливает ключи доступа к смежным системам.

Эксплуатируя этот недостаток, JADEPUFFER получает первоначальный плацдарм, после чего незамедлительно переходит к серии post-exploitation-мероприятий: сбор учётных записей и lateral movement внутри сети.

Анатомия ENCFORGE: не выкуп, а уничтожение

Ключевым инструментом атаки выступает ENCFORGE — скомпилированный Go-бинарник, реализующий агрессивную стратегию разрушения. В отличие от классических программ-вымогателей, нацеленных на получение выкупа, ENCFORGE фокусируется на необратимом повреждении именно ML-артефактов. Его задача — сделать повторное обучение моделей невозможным или запредельно дорогим, а не извлечь сиюминутную финансовую выгоду.

Ключевые особенности инструмента

  • Избирательное шифрование. Атакуются порядка 180 расширений файлов, критичных для AI/ML-экосистем: от контрольных точек TensorFlow и файлов моделей PyTorch до конфигураций пайплайнов и наборов данных.
  • Гибридное шифрование. Применяется связка AES-256 и RSA-2048, но с акцентом на шифрование отдельных регионов файлов, а не всего содержимого. Это значительно повышает оперативную скорость атаки без ущерба разрушительному эффекту.
  • Обход контейнеризации. Для бокового распространения используется Docker API, позволяя злоумышленникам выходить за пределы изолированных сред и компрометировать хост-системы.
  • Отказ от двойного вымогательства. Не зафиксированы ни утечки данных на внешние командные центры, ни попытки установить канал для оплаты выкупа. Тактика исключительно деструктивная, что подчёркивает иной мотивационный профиль атакующего.

Масштаб последствий и цена утраченного

Группировка демонстрирует глубокое понимание архитектуры современных AI-сред и практик безопасной разработки, включая уникальные приёмы обфускации кода для уклонения от средств обнаружения. Такая квалификация превращает каждый инцидент в серьёзный бизнес-риск: для организаций, активно использующих машинное обучение, потеря каждой затронутой модели способна обернуться расходами от 75 000 до 500 000 долларов — сюда входят не только повторное обучение, но и инженерные трудозатраты, простой сервисов и репутационный ущерб.

«Мы наблюдаем сдвиг парадигмы: злоумышленник не просто крадёт или шифрует данные ради выкупа, а целенаправленно уничтожает уникальные цифровые активы, восстановление которых обходится в сотни тысяч долларов. Это требует от бизнеса принципиально иного подхода к защите», — комментирует независимый эксперт по кибербезопасности.

Развитие JADEPUFFER существенно expands the threat landscape и доказывает: наличие даже открытой AI-инфраструктуры без надлежащих мер безопасности может обернуться катастрофическими потерями.

Рекомендации бизнесу

Организациям, полагающимся на ML-стеки, необходимо уже сегодня пересмотреть стратегию защиты и внедрить следующие меры:

  • Немедленно обновить Langflow и все зависимые компоненты, применив патч, закрывающий CVE-2025-3248.
  • Изолировать Docker-сокеты и ограничить доступ к API контейнеризации на уровне сетевых политик.
  • Мониторить аномалии: массовое переименование файлов или попытки несанкционированного обращения к векторным базам и контрольным точкам моделей должны вызывать немедленное реагирование.
  • Адаптировать резервное копирование с учётом возможного целевого уничтожения именно ML-артефактов — хранить критически важные модели в изолированных, неизменяемых репозиториях.

Эволюция угроз вроде ENCFORGE подтверждает: эпоха, когда AI-инфраструктура оставалась второстепенной целью, завершилась. Она стала приоритетной мишенью для хорошо организованных threat actors, готовых наносить точечные и необратимые удары по цифровому ядру современного бизнеса.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: