Cómo CVE-2025-3248 otorga a los atacantes acceso inicial a los servidores Langflow
Langflow, una plataforma de código abierto utilizada para crear y orquestar flujos de trabajo de agentes de IA, se ha convertido en la puerta de entrada de una nueva campaña de ransomware. Según una investigación de Sysdig, los atacantes están explotando CVE-2025-3248, una vulnerabilidad en Langflow que les permite alcanzar instancias expuestas y ejecutar código sin necesidad de credenciales válidas primero. Ese punto de apoyo inicial es el mismo que un grupo de amenazas al que Sysdig rastrea como JadePuffer utilizó en una operación anterior, pero la carga útil que se distribuye a través de él ha cambiado drásticamente.
Lo que hace notable esta campaña no es solo la vulnerabilidad en sí. Es que un fallo en una herramienta de desarrollo de IA se ha convertido en un camino probado y repetible hacia la infraestructura de una organización, y que los atacantes lo están tratando como una plataforma de lanzamiento para ataques posteriores cada vez más graves, en lugar de un simple golpe de oportunidad.
De los scripts de JadePuffer al ransomware compilado Encforge: cómo evolucionó el ataque
El análisis anterior de Sysdig sobre la actividad de JadePuffer encontró un enfoque relativamente poco sofisticado: scripts improvisados combinados con funciones nativas de cifrado de bases de datos para bloquear los datos una vez que conseguían acceder. Funcionaba, pero era rudimentario en comparación con lo que los grupos de ransomware especializados suelen desplegar.
La última oleada muestra un claro salto cualitativo. En lugar de depender de scripts cosidos sobre la marcha, el atacante ahora coloca un binario de ransomware compilado llamado Encforge una vez que ha obtenido acceso a través de la vulnerabilidad de Langflow. Este binario está diseñado para recorrer el sistema de archivos de forma metódica e ir específicamente a por activos de aprendizaje automático, en lugar de cifrar archivos genéricos con la esperanza de que algo valioso quede atrapado en el proceso.
Sysdig vinculó la actividad más reciente de Encforge con la campaña anterior de JadePuffer a través de un detalle en la nota de rescate: una dirección de contacto que se reutilizó en ambas operaciones. Esa coincidencia sugiere que el mismo grupo, o al menos el mismo linaje de infraestructura y herramientas, está refinando su enfoque con el tiempo en lugar de empezar desde cero. El paso de scripts improvisados a un binario creado específicamente para este fin supone un salto de madurez significativo, y señala que el grupo espera seguir utilizando este método de acceso en el futuro.
Por qué las cargas de trabajo de IA y ML se están convirtiendo en objetivos de ransomware
Hay una razón por la que los atacantes están creando herramientas que apuntan específicamente a activos de aprendizaje automático en lugar de simplemente cifrar cualquier archivo que haya en el disco. La infraestructura de IA a menudo contiene elementos costosos y lentos de reproducir: modelos entrenados, configuraciones de canalizaciones, conjuntos de datos y la lógica de orquestación que los une. Perder el acceso a todo eso, o verlo expuesto y amenazado con un mensaje de extorsión, puede ser tan disruptivo para una organización como perder bases de datos de clientes o registros financieros.
Las plataformas de IA autoalojadas como Langflow también se despliegan con frecuencia de forma rápida, a veces por equipos más centrados en poner en marcha un flujo de trabajo que en proteger la exposición de red. Esa combinación —datos valiosos más despliegue apresurado— es exactamente el perfil que buscan los operadores de ransomware. Esta campaña es un ejemplo concreto de una tendencia más amplia que Sysdig ha estado documentando: los sistemas de IA no son solo herramientas útiles tanto para defensores como para atacantes, sino que se están convirtiendo en objetivos por derecho propio. La cobertura de un ataque de ransomware de IA completamente autónomo por parte del mismo equipo de investigación muestra la otra cara de este cambio, donde se utilizan agentes de IA para ejecutar intrusiones completas con poca dirección humana. En conjunto, estos hallazgos apuntan a que la infraestructura de IA se sitúa ahora en ambos extremos de la ecuación del ransomware, como objetivo y como herramienta.
Medidas prácticas para proteger las herramientas de IA autoalojadas y las cargas de trabajo en la nube
Las organizaciones que ejecutan Langflow o plataformas de orquestación de IA similares deberían tratarlas con la misma disciplina de seguridad que cualquier servidor expuesto a internet, no como un entorno de pruebas experimental. Eso significa aplicar el parche para CVE-2025-3248 lo antes posible y auditar si alguna instancia de Langflow es accesible desde internet público sin una razón de negocio clara.
Más allá del parcheo, segmente las cargas de trabajo de IA del resto de las redes de producción para que una instancia comprometida no pueda pivotar fácilmente a otros sistemas. Mantenga copias de seguridad fuera de línea o inmutables de los modelos entrenados y las configuraciones de canalizaciones específicamente, ya que ahora son objetivos demostrados de ransomware. Monitorice la actividad inusual de recorrido del sistema de archivos y la aparición de binarios inesperados en los servidores que alojan herramientas de IA, ya que ese es precisamente el comportamiento que Sysdig observó con Encforge.
Qué significa esto para usted
Si su organización ha desplegado Langflow, o cualquier plataforma de desarrollo de IA autoalojada similar, esta campaña es una señal directa para comprobar su exposición ahora, en lugar de después de un incidente. La cadena de explotación del CVE de ransomware en Langflow observada aquí no requirió técnicas avanzadas para alcanzar a las víctimas, solo una instancia sin parchear expuesta a internet. Para los equipos de seguridad, la lección es que las herramientas de IA necesitan ser inventariadas, parcheadas y monitorizadas con el mismo rigor que cualquier otra infraestructura crítica, no tratadas como un sistema experimental de menor prioridad.
Medidas a tomar
- Aplique el parche para CVE-2025-3248 en cualquier despliegue de Langflow de inmediato y verifique que la corrección se haya aplicado en todas las instancias, incluidos los entornos de prueba o staging.
- Audite qué plataformas de IA y ML están expuestas a internet público y restrinja el acceso siempre que sea posible.
- Realice copias de seguridad de modelos entrenados, configuraciones de canalizaciones y conjuntos de datos por separado de las copias de seguridad de archivos generales, ya que ahora son objetivos específicos de ransomware.
- Esté atento a signos de binarios compilados o actividad inusual en el sistema de archivos en los servidores que alojan flujos de trabajo de IA, lo que podría indicar una intrusión en curso.
El auge del ransomware creado específicamente para atacar activos de IA demuestra que estas plataformas ya no son un rincón especializado de la red. Trátelas como la infraestructura crítica en la que se han convertido.




