Jak CVE-2025-3248 dává útočníkům počáteční přístup k serverům Langflow

Langflow, open-source platforma používaná k tvorbě a orchestraci workflow AI agentů, se stala vstupním bodem pro novou ransomware kampaň. Podle výzkumu společnosti Sysdig útočníci zneužívají CVE-2025-3248, zranitelnost v Langflow, která jim umožňuje dosáhnout na vystavené instance a spouštět kód bez nutnosti platných přihlašovacích údajů. Tento počáteční průnik je stejný, jaký použila skupina, kterou Sysdig sleduje jako JadePuffer, v dřívější operaci, ale doručovaný payload se výrazně změnil.

Na této kampani není pozoruhodná jen samotná zranitelnost. Jde o to, že chyba v nástroji pro vývoj AI se stala ověřenou, opakovatelnou cestou do infrastruktury organizace a útočníci ji využívají jako odrazový můstek pro stále závažnější následné útoky, nikoli jako jednorázový útok typu smash-and-grab.

Od skriptů JadePuffer ke kompilovanému ransomwaru Encforge: jak se útok vyvinul

Dřívější pohled Sysdigu na aktivity JadePuffer odhalil relativně málo sofistikovaný přístup: improvizované skripty kombinované s nativními databázovými šifrovacími funkcemi k uzamčení dat po prolomení. Fungovalo to, ale ve srovnání s tím, co obvykle nasazují specializované ransomwarové skupiny, to bylo hrubé.

Nejnovější vlna ukazuje jasný posun vpřed. Namísto spoléhání se na skripty sestavené za běhu nyní útočník po získání přístupu přes chybu v Langflow nasazuje kompilovaný ransomware binární soubor nazvaný Encforge. Tento binární soubor je navržen tak, aby systematicky procházel souborový systém a zaměřoval se specificky na aktiva strojového učení, místo aby šifroval běžné soubory a doufal, že se do procesu dostane něco cenného.

Sysdig propojil novější aktivitu Encforge s dřívější kampaní JadePuffer prostřednictvím detailu ve výkupném: kontaktní adresy, která byla použita v obou operacích. Toto překrytí naznačuje, že stejná skupina, nebo alespoň stejná infrastruktura a nástrojová linie, svůj přístup postupně zdokonaluje, namísto aby začínala od nuly. Přechod od improvizovaných skriptů k účelově vytvořenému binárnímu souboru je významným skokem ve vyspělosti a signalizuje, že skupina očekává, že bude tuto metodu přístupu používat i nadále.

Proč se AI a ML pracovní zátěže stávají cíli ransomwaru

Existuje důvod, proč útočníci nyní vytvářejí nástroje specificky zaměřené na aktiva strojového učení, místo aby jen šifrovali jakékoli soubory, které se právě nacházejí na disku. AI infrastruktura často obsahuje věci, jejichž obnova je drahá a pomalá: natrénované modely, konfigurace pipeline, datové sady a orchestrační logiku, která je spojuje. Ztráta přístupu k nim, nebo jejich odhalení a hrozba zveřejněním, může být pro organizaci stejně rušivá jako ztráta zákaznických databází nebo finančních záznamů.

Samoobslužné AI platformy jako Langflow jsou také často nasazovány rychle, někdy týmy, které se více soustředí na zprovoznění workflow než na zabezpečení síťové expozice. Tato kombinace – hodnotná data plus uspěchané nasazení – je přesně ten profil, který provozovatelé ransomwaru hledají. Tato kampaň je konkrétním příkladem širšího trendu, který Sysdig dokumentuje: AI systémy nejsou jen užitečné nástroje pro obránce i útočníky, ale stávají se samy o sobě cíli. Pokrytí plně autonomního AI ransomwarového útoku stejným výzkumným týmem ukazuje druhou stranu tohoto posunu, kde jsou AI agenti používáni k provádění celých průniků s minimálním lidským řízením. Dohromady tyto poznatky ukazují, že AI infrastruktura nyní stojí na obou koncích ransomwarové rovnice – jako cíl i jako nástroj.

Praktické kroky pro zabezpečení samoobslužných AI nástrojů a cloudových pracovních zátěží

Organizace provozující Langflow nebo podobné AI orchestrační platformy by s nimi měly zacházet se stejnou bezpečnostní disciplínou jako s jakýmkoli serverem přístupným z internetu, ne jako s experimentálním pískovištěm. To znamená co nejdříve aplikovat záplatu pro CVE-2025-3248 a prověřit, zda jsou nějaké instance Langflow dostupné z veřejného internetu bez jasného obchodního důvodu.

Kromě záplatování segmentujte AI pracovní zátěže od širších produkčních sítí, aby kompromitovaná instance nemohla snadno přecházet na jiné systémy. Udržujte offline nebo neměnné zálohy natrénovaných modelů a konfigurací pipeline specificky, protože ty jsou nyní prokázanými cíli ransomwaru. Sledujte neobvyklou aktivitu procházení souborového systému a neočekávané binární soubory objevující se na serverech hostujících AI nástroje, protože přesně toto chování Sysdig pozoroval u Encforge.

Co to pro vás znamená

Pokud vaše organizace nasadila Langflow, nebo jakoukoli podobnou samoobslužnou AI vývojovou platformu, je tato kampaň přímým signálem k okamžité kontrole vaší expozice, nikoli až po incidentu. Zde pozorovaný exploit řetězce Langflow ransomware CVE nevyžadoval pokročilé techniky k dosažení obětí, pouze neopravenou instanci vystavenou na internetu. Pro bezpečnostní týmy je poučením, že AI nástroje je třeba inventarizovat, opravovat a monitorovat se stejnou přísností jako jakoukoli jinou kritickou infrastrukturu, nikoli s nimi zacházet jako s experimentálním systémem s nižší prioritou.

Akční opatření

  • Okamžitě opravte jakékoli nasazení Langflow proti CVE-2025-3248 a ověřte, že je oprava aplikována na všech instancích, včetně testovacích nebo stagingových prostředí.
  • Proveďte audit, které AI a ML platformy jsou vystaveny veřejnému internetu, a kdekoli je to možné, omezte přístup.
  • Zálohujte natrénované modely, konfigurace pipeline a datové sady odděleně od obecných záloh souborů, protože ty jsou nyní specifickými cíli ransomwaru.
  • Sledujte známky kompilovaných binárních souborů nebo neobvyklé aktivity souborového systému na serverech hostujících AI workflow, což může naznačovat probíhající kompromitaci.

Nárůst ransomwaru vytvořeného specificky k zasažení AI aktiv ukazuje, že tyto platformy již nejsou okrajovou částí sítě. Zacházejte s nimi jako s kritickou infrastrukturou, kterou se staly.