Sådan giver CVE-2025-3248 angribere første adgang til Langflow-servere
Langflow, en open source-platform til at bygge og orkestrere AI-agent-workflows, er blevet indgangen til en ny ransomwarekampagne. Ifølge undersøgelser fra Sysdig udnytter angribere CVE-2025-3248, en sårbarhed i Langflow, der giver dem mulighed for at nå eksponerede instanser og udføre kode uden først at bruge gyldige legitimationsoplysninger. Det første fodfæste er det samme, som en trusselsgruppe, Sysdig sporer som JadePuffer, brugte i en tidligere operation, men den payload, der leveres gennem det, har ændret sig markant.
Det, der gør denne kampagne bemærkelsesværdig, er ikke kun selve sårbarheden. Det er, at en fejl i et AI-udviklingsværktøj nu er en bevist, gentagelig vej ind i en organisations infrastruktur, og at angribere behandler den som en affyringsrampe for stadig mere alvorlige opfølgende angreb i stedet for et engangstilfælde af "smash-and-grab".
Fra JadePuffer-scripts til kompileret Encforge ransomware: sådan udviklede angrebet sig
Sysdigs tidligere gennemgang af JadePuffers aktivitet fandt en relativt usofistikeret tilgang: improviserede scripts kombineret med indbyggede databasekrypteringsfunktioner for at låse data efter indbruddet. Det virkede, men det var råt sammenlignet med, hvad dedikerede ransomwaregrupper typisk anvender.
Den seneste bølge viser et tydeligt skridt opad. I stedet for at stole på scripts, der er sat sammen i farten, udplacerer angriberen nu en kompileret ransomware-binary kaldet Encforge, når de først har fået adgang via Langflow-sårbarheden. Denne binary er bygget til metodisk at gennemtrave filsystemet og specifikt gå efter maskinlæringsaktiver i stedet for at kryptere generiske filer og håbe, at noget værdifuldt bliver fanget i processen.
Sysdig forbandt den nyere Encforge-aktivitet tilbage til den tidligere JadePuffer-kampagne gennem en detalje i løsesumsnoten: en kontaktadresse, der blev genbrugt på tværs af begge operationer. Dette overlap tyder på, at den samme gruppe – eller i det mindste den samme infrastruktur og værktøjsslægt – forfiner sin tilgang over tid i stedet for at starte fra bunden. Skiftet fra improviserede scripts til en specialbygget binary er et meningsfuldt modenhedsspring, og det signalerer, at gruppen forventer at fortsætte med at bruge denne adgangsmetode fremover.
Hvorfor AI- og ML-arbejdsbelastninger bliver ransomware-mål
Der er en grund til, at angribere nu bygger værktøjer, der specifikt rammer maskinlæringsaktiver i stedet for blot at kryptere de filer, der tilfældigvis er på disken. AI-infrastruktur indeholder ofte ting, der er dyre og langsomme at genskabe: trænede modeller, pipeline-konfigurationer, datasæt og den orkestreringslogik, der binder dem sammen. At miste adgangen til det – eller få det eksponeret og truet med en afpresningsbesked – kan være lige så forstyrrende for en organisation som at miste kundedatabaser eller finansielle optegnelser.
Selvhostede AI-platforme som Langflow bliver også ofte implementeret hurtigt, nogle gange af teams, der er mere fokuserede på at få en workflow til at køre end på at sikre netværkseksponeringen. Denne kombination – værdifulde data plus forhastet implementering – er præcis den profil, ransomwareoperatører leder efter. Denne kampagne er et konkret eksempel på en bredere tendens, som Sysdig har dokumenteret: AI-systemer er ikke kun nyttige værktøjer for både forsvarere og angribere, de er ved at blive mål i sig selv. Det samme forskerholds dækning af et fuldt autonomt AI-ransomwareangreb viser den anden side af dette skifte, hvor AI-agenter bruges til at køre hele indtrængninger med ringe menneskelig styring. Tilsammen peger disse resultater på, at AI-infrastruktur nu sidder i begge ender af ransomwareligningen – som mål og som værktøj.
Praktiske trin til sikring af selvhostede AI-værktøjer og cloudarbejdsbelastninger
Organisationer, der kører Langflow eller lignende AI-orkestreringsplatforme, bør behandle dem med den samme sikkerhedsdisciplin som enhver internetvendt server, ikke som en eksperimentel sandkasse. Det betyder at anvende patchen til CVE-2025-3248 så hurtigt som muligt og undersøge, om nogen Langflow-instanser kan nås fra det offentlige internet uden en klar forretningsmæssig grund.
Ud over patching skal AI-arbejdsbelastninger segmenteres væk fra bredere produktionsnetværk, så en kompromitteret instans ikke let kan bevæge sig til andre systemer. Vedligehold offline eller uforanderlige sikkerhedskopier af trænede modeller og pipeline-konfigurationer specifikt, da disse nu er demonstrerede ransomware-mål. Overvåg for usædvanig filsystemgennemgang og uventede binaries, der dukker op på servere, der hoster AI-værktøjer, da det netop er den adfærd, Sysdig observerede med Encforge.
Hvad det betyder for dig
Hvis din organisation har implementeret Langflow eller en lignende selvhostet AI-udviklingsplatform, er denne kampagne et direkte signal om at kontrollere din eksponering nu i stedet for efter en hændelse. Den Langflow ransomware CVE-udnyttelseskæde, der blev observeret her, krævede ikke avancerede teknikker for at nå ofrene – kun en upatchet, internetvendt instans. For sikkerhedsteams er læren, at AI-værktøjer skal inventeres, patches og overvåges med samme grundighed som enhver anden kritisk infrastruktur, og ikke behandles som et lavprioriteret eksperimentelt system.
Anvendelige takeaways
- Patch enhver Langflow-installation mod CVE-2025-3248 øjeblikkeligt, og verificer at rettelsen er anvendt på tværs af alle instanser, inklusive test- eller stagingmiljøer.
- Undersøg hvilke AI- og ML-platforme, der er eksponeret mod det offentlige internet, og begræns adgangen, hvor det er muligt.
- Sikkerhedskopiér trænede modeller, pipeline-konfigurationer og datasæt separat fra generelle filbackups, da disse nu er specifikke ransomware-mål.
- Hold øje med tegn på kompilerede binaries eller usædvanlig filsystemaktivitet på servere, der hoster AI-workflows, hvilket kan indikere et igangværende kompromis.
Fremkomsten af ransomware bygget specifikt til at ramme AI-aktiver viser, at disse platforme ikke længere er et snævert hjørne af netværket. Behandl dem som den kritiske infrastruktur, de er blevet.




