JADEPUFFER атакует ИИ-инфраструктуру через уязвимость Langflow
JADEPUFFER: эволюция ransomware-атак на инфраструктуру искусственного интеллекта
1 июля 2026 года команда Sysdig Threat Research Team впервые описала кампанию JADEPUFFER — агентного злоумышленника, нацеленного на рабочие нагрузки ML/AI. Главное оружие — уязвимость CVE-2025-3248 и специализированный шифровальщик ENCFORGE, заточенный под уничтожение моделей, контрольных точек и обучающих данных.
Кампания ransomware JADEPUFFER ознаменовала собой значительную эволюцию в киберугрозах, нацеленных на ИИ-инфраструктуру. Используя уязвимость отсутствия аутентификации CVE-2025-3248 во фреймворке Langflow, злоумышленник получает несанкционированный доступ и выполняет цепочку автоматизированных действий — разведку, сбор учетных записей и lateral movement — прежде чем нанести деструктивный удар по серверам MySQL и Alibaba Nacos. Ключевой особенностью последней кампании стало развертывание ENCFORGE — скомпилированной на Go версии ransomware, специально спроектированной для атак на ресурсы искусственного интеллекта и машинного обучения.
ENCFORGE: что делает этот ransomware опасным для ИИ-сред
Ransomware развертывается как «lockd» и нацелен примерно на 180 расширений файлов, включая критически важные артефакты:
- контрольные точки моделей,
- обучающие наборы данных,
- конфигурационные файлы пайплайнов ML.
В отличие от атак на классические корпоративные среды, зашифрованные файлы в контексте ИИ нельзя просто восстановить из резервных копий. Стоимость повторного обучения одной модели оценивается в сумму от 75 000 до 500 000 долларов, что делает каждый инцидент чрезвычайно затратным.
Автоматизированная цепочка атаки
После эксплуатации уязвимости JADEPUFFER проводит стандартные процедуры постэксплуатации:
- поиск и сбор сохраненных учетных записей,
- проверку доступности демона Docker (подтверждает наличие root-доступа на хосте),
- быструю итерацию Python-скриптов для обхода механизмов обнаружения,
- создание привилегированного контейнера, обеспечивающего доступ к файловой системе хоста и выполнение процедуры шифрования.
Криптографическая стойкость и подавление восстановления
ENCFORGE использует гибридную схему: AES-256-CTR для массового шифрования файлов и RSA-2048 для защиты ключей. Дополнительно ransomware активно блокирует штатные механизмы восстановления:
- удаляет теневые копии томов (Volume Shadow Copy) в Windows,
- завершает процессы, удерживающие блокировки на подлежащих шифрованию файлах.
Модель single extortion: ставка на уничтожение, а не на шантаж
JADEPUFFER действует строго по модели single extortion — доказательств эксфильтрации данных не обнаружено. Это отличает его от большинства современных операций ransomware, полагающихся на тактику double extortion. Целенаправленный фокус именно на ИИ-артефактах указывает на понимание злоумышленником ценности моделей: восстановление требует не просто ИТ-ресурсов, а полного переобучения, что кратно увеличивает время и стоимость реагирования.
Эволюция JADEPUFFER подчеркивает тектонический сдвиг в динамике атак: специализированный ransomware тонко настраивается под уязвимости и сложность операций ИИ. Организации, развивающие ML- и AI-направления, должны пересмотреть подходы к сегментации сред, защите пайплайнов обучения и реагированию на инциденты, ориентируясь на новый класс угроз, нацеленных на самое дорогое — интеллектуальную собственность и обученные модели.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



