Как CVE-2025-3248 дава на нападателите първоначален достъп до сървърите с Langflow

Langflow, платформа с отворен код за изграждане и оркестриране на работни потоци от AI агенти, се превърна във входна точка за нова кампания с рансъмуер. Според проучване на Sysdig, нападателите експлоатират CVE-2025-3248 – уязвимост в Langflow, която им позволява да достигат открити инстанции и да изпълняват код, без да се нуждаят от валидни идентификационни данни. Същият първоначален достъп беше използван от групата, която Sysdig проследява като JadePuffer, в по-ранна операция, но товарът, доставен чрез него, се е променил драстично.

Кампанията прави впечатление не просто заради самата уязвимост. А защото пропуск в инструмент за разработка на AI вече се е превърнал в доказан, повторяем път към инфраструктурата на организацията, и нападателите го използват като стартова площадка за все по-сериозни последващи атаки, а не като еднократен удар.

От скриптове на JadePuffer до компилиран рансъмуер Encforge: как еволюира атаката

По-ранният анализ на Sysdig на активността на JadePuffer показа сравнително непретенциозен подход: импровизирани скриптове, съчетани с вградени функции за криптиране на база данни, за да заключи данните след проникване. Това работеше, но беше грубо в сравнение с инструментите, които обикновено използват специализираните групи за рансъмуер.

Последната вълна показва ясно повишение. Вместо да разчита на скриптове, скалъпени в движение, нападателят вече разгръща компилиран бинар с рансъмуер, наречен Encforge, след като получи достъп чрез уязвимостта в Langflow. Този бинар е създаден методично да обхожда файловата система и специално да се насочва към активи за машинно обучение, вместо да криптира общи файлове с надеждата, че нещо ценно ще попадне в процеса.

Sysdig свързва по-новата активност на Encforge с по-ранната кампания на JadePuffer чрез детайл в бележката за откуп: адрес за контакт, който е използван повторно и в двете операции. Това припокриване подсказва, че същата група, или поне същата инфраструктура и инструментална линия, усъвършенства подхода си с течение на времето, вместо да започва от нулата. Преходът от импровизирани скриптове към специално създаден бинар представлява съществен скок в зрелостта и сигнализира, че групата очаква да продължи да използва този метод за достъп.

Защо работните натоварвания с AI и ML стават мишена на рансъмуер

Има причина нападателите вече да изграждат инструменти, които специфично се целят в активи за машинно обучение, вместо просто да криптират каквито файлове попаднат на диска. Инфраструктурата за AI често съдържа неща, които са скъпи и бавни за възпроизвеждане: обучени модели, конфигурации на пайплайни, набори от данни и логиката за оркестрация, която ги свързва. Загубата на достъп до тях или излагането им и заплахата с изнудване, може да бъде също толкова разрушителна за организацията, колкото загубата на клиентски бази данни или финансови записи.

Самостоятелно хостваните AI платформи като Langflow често се разгръщат бързо, понякога от екипи, които са по-фокусирани върху стартирането на работен поток, отколкото върху ограничаването на мрежовата експозиция. Тази комбинация – ценни данни плюс прибързано внедряване – е точно профилът, който операторите на рансъмуер търсят. Тази кампания е конкретен пример за по-широка тенденция, която Sysdig документира: AI системите не са просто полезни инструменти както за защитници, така и за нападатели, а се превръщат в мишени сами по себе си. Отразяването на напълно автономна AI рансъмуер атака от същия изследователски екип показва другата страна на тази промяна, при която AI агенти се използват за провеждане на цели прониквания с минимално човешко ръководство. Заедно тези открития сочат, че AI инфраструктурата сега стои в двата края на уравнението за рансъмуер – и като мишена, и като инструмент.

Практически стъпки за защита на самостоятелно хоствани AI инструменти и облачни работни натоварвания

Организациите, които използват Langflow или подобни платформи за оркестрация на AI, трябва да ги третират със същата дисциплина за сигурност като всеки сървър, изложен в интернет, а не като експериментална лаборатория. Това означава прилагане на корекцията за CVE-2025-3248 възможно най-скоро и проверка дали някоя инстанция на Langflow е достъпна от публичния интернет без ясна бизнес причина.

Освен прилагането на пачове, сегментирайте работните натоварвания с AI отделно от по-широките производствени мрежи, така че компрометирана инстанция да не може лесно да премине към други системи. Поддържайте офлайн или неизменни резервни копия на обучени модели и конфигурации на пайплайни, тъй като те вече са доказани мишени за рансъмуер. Наблюдавайте за необичайна активност при обхождане на файловата система и за неочаквани бинарни файлове на сървъри, хостващи AI инструменти, тъй като точно това поведение Sysdig наблюдава с Encforge.

Какво означава това за вас

Ако вашата организация е внедрила Langflow или подобна самостоятелно хоствана платформа за разработка на AI, тази кампания е директен сигнал да проверите експозицията си сега, а не след инцидент. Наблюдаваната верига за експлоатиране на рансъмуер чрез CVE в Langflow не изисква напреднали техники, за да достигне жертвите, а само непоправена, интернет-изложена инстанция. За екипите по сигурност урокът е, че AI инструментите трябва да бъдат инвентаризирани, обновявани и наблюдавани със същата стриктност като всяка друга критична инфраструктура, а не да се третират като експериментална система с по-нисък приоритет.

Приложими изводи

  • Приложете незабавно корекция срещу CVE-2025-3248 на всички внедрявания на Langflow и проверете дали поправката е приложена на всички инстанции, включително тестови и стейджинг среди.
  • Направете одит кои AI и ML платформи са изложени в публичния интернет и ограничете достъпа навсякъде, където е възможно.
  • Създавайте резервни копия на обучени модели, конфигурации на пайплайни и набори от данни отделно от общите резервни копия на файлове, тъй като те вече са специфични мишени за рансъмуер.
  • Следете за признаци на компилирани бинарни файлове или необичайна активност във файловата система на сървъри, хостващи AI работни потоци, което може да индикира текущо компрометиране.

Възходът на рансъмуер, създаден специално за поразяване на AI активи, показва, че тези платформи вече не са нишово кътче на мрежата. Третирайте ги като критичната инфраструктура, в която са се превърнали.