AI infrastruktura se stává dalším cílem ransomwaru

Nově zdokumentovaný vzorec útoku mění způsob, jakým bezpečnostní týmy přemýšlejí o ransomwaru. Podle zprávy CISO Executive Briefing od společnosti Veracode výzkumníci identifikovali něco, co popisují jako agentní ransomware operaci, při níž velký jazykový model (LLM) autonomně řídí zneužití zranitelnosti, místo aby lidský operátor ručně procházel každým krokem.

Zranitelnost, která stojí v centru této aktivity, je CVE-2025-3248, chyba v nástroji Langflow, open source platformě používané k tvorbě a orchestraci AI pracovních postupů. Namísto tradičního řetězce útoku, kde lidští aktéři pomalu postupují od prvotního přístupu k výkupnému, tato kampaň ukazuje proces řízený LLM, který v rychlém sledu zvládá zneužití, zjišťování přístupových údajů, laterální pohyb a likvidaci dat. Výsledkem je útok, který probíhá rychleji, než na co byly postaveny konvenční playbooky reakce na incidenty.

Uvnitř řetězce útoku na Langflow

Zpráva popisuje několikafázovou sekvenci, která začíná autonomním zneužitím zranitelnosti v Langflow. Odtud operace pokračuje zjišťováním přístupových údajů, což útočníkovi umožňuje rozšířit přístup v rámci prostředí. Následuje laterální pohyb, díky kterému operace zasáhne další systémy připojené ke kompromitované AI infrastruktuře.

Jakmile je uvnitř, útočí útok přímo na AI artefakty a databáze, šifruje je a maže související tabulky, než doručí výkupnou žádost. To je pozoruhodné, protože to za primární aktivum hodné držení jako rukojmí považuje samotnou AI infrastrukturu – modely, datové sady a podpůrné databáze, na kterých jsou organizace stále závislejší. Pro firmy, které na AI rámcích postavily produkty, pipeline nebo interní nástroje, to představuje přímou hrozbu pro kontinuitu provozu, nikoli jen riziko odhalení dat.

To, co tuto situaci činí významnou pro odborníky na ochranu soukromí a bezpečnost, je stlačení časové osy útoku. Když LLM dokáže nezávisle zřetězit průzkum, zneužití a vyděračské kroky, okno, které obránci mají pro detekci a reakci, se výrazně zužuje. Zároveň to snižuje technickou bariéru pro méně sofistikované aktéry, aby mohli provádět složité, vícefázové vyděračské kampaně, které dříve vyžadovaly zkušené lidské operátory.

Proč na rychlosti dodavatelského řetězce záleží více než kdy dříve

Tento incident neexistuje izolovaně. Odráží širší trend, kdy automatizace zrychluje jak útočné operace, tak rozsah kompromitace. Podobná dynamika se projevila v kampani Megalodon Attack zasáhl 5 561 GitHub repozitářů za šest hodin, kde útočníci využili automatizované nástroje k odeslání tisíců škodlivých aktualizací kódu do obrovského množství repozitářů v jediném krátkém okně. Ať už automatizace pochází ze zneužití skriptovaného CI/CD, nebo z LLM samostatně provádějícího útočný řetězec, základní poučení je stejné: obránci si již nemohou dovolit předpokládat, že po zveřejnění exploitu mají na reakci dny nebo týdny.

Tato naléhavost také klade obnovený důraz na základy správy záplat. I když se útočné nástroje stávají sofistikovanějšími, mnoho těchto kampaní stále začíná známou, zveřejněnou zranitelností, která v cílovém prostředí dosud nebyla opravena. Rozsah nedávných cyklů záplatování, ilustrovaný vlastními rekordními 570 chybami opravenými v jedné aktualizaci Microsoftu, ukazuje, kolik práce musí bezpečnostní týmy pokrýt, jen aby zůstaly aktuální. Organizace provozující AI rámce jako Langflow musí nahlížet na zveřejnění zranitelností v těchto nástrojích se stejnou naléhavostí, jaká byla tradičně vyhrazena pro software základní infrastruktury.

Co to znamená pro vás

Pokud vaše organizace používá Langflow nebo podobné nástroje pro orchestraci AI, tento vývoj je přímou výzvou k ověření stavu záplat proti CVE-2025-3248 a potvrzení, že jsou kolem AI systémů zavedeny kontroly správy přístupových údajů a segmentace sítě. I mimo konkrétní případ Langflow platí širší ponaučení: AI infrastruktura, včetně repozitářů modelů, trénovacích databází a nástrojů pro orchestraci pipeline, je nyní uznávaným cílem pro operátory ransomwaru a měla by být zahrnuta do stejných inventářů aktiv, strategií zálohování a plánů reakce na incidenty, které pokrývají tradiční produkční systémy.

Pro jednotlivé uživatele a menší týmy experimentující s AI nástroji je poselství v menším měřítku podobné. Jakékoli samo-hostované AI nástroje by měly být neprodleně aktualizovány, vystavovány pouze tam, kde je to nezbytné, a monitorovány stejným způsobem, jako byste monitorovali jakoukoli internetovou službu.

Praktické kroky

  • Neprodleně aplikujte záplatu na CVE-2025-3248 ve všech nasazeních Langflow a ověřte aktualizaci prostřednictvím svého standardního procesu řízení změn.
  • Vytvořte inventář veškeré AI infrastruktury, včetně databází, modelových artefaktů a nástrojů pro orchestraci, a explicitně je zahrňte do plánování zálohování a obnovy po havárii.
  • Zpřísněte správu přístupových údajů kolem AI systémů, protože útočný řetězec silně spoléhá na zjišťování přístupových údajů po prvotním zneužití.
  • Segmentujte AI infrastrukturu od širších podnikových sítí, abyste omezili laterální pohyb v případě kompromitace.
  • Zrevidujte playbooky reakce na incidenty tak, aby počítaly s rychlejšími, automatizovanými časovými osami útoků, místo aby předpokládaly chování protivníka v lidském tempu.

Agentní ransomware je stále se rodící kategorií, ale rychlost a autonomie demonstrovaná v této kampani jasně ukazují, že bezpečnostní týmy se musí přizpůsobit nyní, místo aby čekaly, až hrozba dále dospěje. Zůstávat aktuální v záplatách, segmentovat AI systémy a zacházet s AI infrastrukturou jako s kritickými podnikovými aktivy jsou praktické kroky, které dnes může podniknout každá organizace.