JADEPUFFER атакует ИИ-инфраструктуру через уязвимость Langflow

JADEPUFFER: эволюция ransomware-атак на инфраструктуру искусственного интеллекта

1 июля 2026 года команда Sysdig Threat Research Team впервые описала кампанию JADEPUFFER — агентного злоумышленника, нацеленного на рабочие нагрузки ML/AI. Главное оружие — уязвимость CVE-2025-3248 и специализированный шифровальщик ENCFORGE, заточенный под уничтожение моделей, контрольных точек и обучающих данных.

Кампания ransomware JADEPUFFER ознаменовала собой значительную эволюцию в киберугрозах, нацеленных на ИИ-инфраструктуру. Используя уязвимость отсутствия аутентификации CVE-2025-3248 во фреймворке Langflow, злоумышленник получает несанкционированный доступ и выполняет цепочку автоматизированных действий — разведку, сбор учетных записей и lateral movement — прежде чем нанести деструктивный удар по серверам MySQL и Alibaba Nacos. Ключевой особенностью последней кампании стало развертывание ENCFORGE — скомпилированной на Go версии ransomware, специально спроектированной для атак на ресурсы искусственного интеллекта и машинного обучения.

ENCFORGE: что делает этот ransomware опасным для ИИ-сред

Ransomware развертывается как «lockd» и нацелен примерно на 180 расширений файлов, включая критически важные артефакты:

  • контрольные точки моделей,
  • обучающие наборы данных,
  • конфигурационные файлы пайплайнов ML.

В отличие от атак на классические корпоративные среды, зашифрованные файлы в контексте ИИ нельзя просто восстановить из резервных копий. Стоимость повторного обучения одной модели оценивается в сумму от 75 000 до 500 000 долларов, что делает каждый инцидент чрезвычайно затратным.

Автоматизированная цепочка атаки

После эксплуатации уязвимости JADEPUFFER проводит стандартные процедуры постэксплуатации:

  • поиск и сбор сохраненных учетных записей,
  • проверку доступности демона Docker (подтверждает наличие root-доступа на хосте),
  • быструю итерацию Python-скриптов для обхода механизмов обнаружения,
  • создание привилегированного контейнера, обеспечивающего доступ к файловой системе хоста и выполнение процедуры шифрования.

Криптографическая стойкость и подавление восстановления

ENCFORGE использует гибридную схему: AES-256-CTR для массового шифрования файлов и RSA-2048 для защиты ключей. Дополнительно ransomware активно блокирует штатные механизмы восстановления:

  • удаляет теневые копии томов (Volume Shadow Copy) в Windows,
  • завершает процессы, удерживающие блокировки на подлежащих шифрованию файлах.

Модель single extortion: ставка на уничтожение, а не на шантаж

JADEPUFFER действует строго по модели single extortion — доказательств эксфильтрации данных не обнаружено. Это отличает его от большинства современных операций ransomware, полагающихся на тактику double extortion. Целенаправленный фокус именно на ИИ-артефактах указывает на понимание злоумышленником ценности моделей: восстановление требует не просто ИТ-ресурсов, а полного переобучения, что кратно увеличивает время и стоимость реагирования.

Эволюция JADEPUFFER подчеркивает тектонический сдвиг в динамике атак: специализированный ransomware тонко настраивается под уязвимости и сложность операций ИИ. Организации, развивающие ML- и AI-направления, должны пересмотреть подходы к сегментации сред, защите пайплайнов обучения и реагированию на инциденты, ориентируясь на новый класс угроз, нацеленных на самое дорогое — интеллектуальную собственность и обученные модели.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: