Kako CVE-2025-3248 napadačima omogućuje početni pristup Langflow poslužiteljima

Langflow, open-source platforma za izgradnju i orkestraciju tijekova rada AI agenata, postala je ulazna točka za novu ransomware kampanju. Prema istraživanju Sysdiga, napadači iskorištavaju CVE-2025-3248, ranjivost u Langflowu koja im omogućuje dosezanje izloženih instanci i izvršavanje kôda bez potrebe za valjanim vjerodajnicama. To početno uporište isto je ono koje je grupa prijetnji koju Sysdig prati pod nazivom JadePuffer koristila u ranijoj operaciji, no teret koji se putem nje isporučuje dramatično se promijenio.

Ono što ovu kampanju čini značajnom nije samo ranjivost. Radi se o tome da je propust u alatu za AI razvoj sada dokazan, ponovljiv put u infrastrukturu organizacije, a napadači ga tretiraju kao lansirnu rampu za sve ozbiljnije naknadne napade, a ne kao jednokratnu provalu i otimanje podataka.

Od JadePuffer skripti do kompiliranog Encforge ransomwarea: kako je napad evoluirao

Raniji uvid Sysdiga u aktivnosti JadePuffera otkrio je relativno nesofisticiran pristup: improvizirane skripte uparene s izvornim funkcijama enkripcije baze podataka za zaključavanje podataka nakon provale. Funkcioniralo je, ali bilo je grubo u usporedbi s onim što specijalizirane ransomware skupine obično koriste.

Najnoviji val pokazuje jasan iskorak. Umjesto oslanjanja na skripte sklepane u hodu, napadač sada postavlja kompilirani ransomware binarni fajl pod nazivom Encforge nakon što dobije pristup putem Langflow ranjivosti. Taj je binarni fajl izgrađen da metodično prolazi datotečnim sustavom i ciljano napada imovinu povezanu sa strojnim učenjem, umjesto da enkriptira generičke datoteke nadajući se da će nešto vrijedno biti zahvaćeno u procesu.

Sysdig je povezao noviju Encforge aktivnost s ranijom JadePuffer kampanjom putem detalja u poruci o otkupnini: kontakt adrese koja je ponovno korištena u obje operacije. To preklapanje sugerira da ista grupa, ili barem ista infrastruktura i porijeklo alata, s vremenom usavršava svoj pristup, umjesto da kreće ispočetka. Prijelaz s improviziranih skripti na namjenski izgrađen binarni fajl značajan je skok u zrelosti i signalizira da grupa očekuje nastavak korištenja ove metode pristupa.

Zašto AI i ML radna opterećenja postaju mete ransomwarea

Postoji razlog zašto napadači sada grade alate koji specifično ciljaju imovinu strojnog učenja, umjesto da jednostavno enkriptiraju sve datoteke koje se zateknu na disku. AI infrastruktura često sadrži stvari koje je skupo i sporo reproducirati: istrenirane modele, konfiguracije cjevovoda, skupove podataka i logiku orkestracije koja ih povezuje. Gubitak pristupa tome ili izlaganje uz prijetnju iznude može biti jednako disruptivno za organizaciju kao i gubitak baza podataka klijenata ili financijskih zapisa.

Samostalno hostane AI platforme poput Langflowa također se često brzo implementiraju, ponekad od strane timova koji su više usredotočeni na pokretanje tijeka rada nego na osiguravanje mrežne izloženosti. Ta kombinacija – vrijedni podaci plus brzopleta implementacija – upravo je profil koji ransomware operateri traže. Ova kampanja konkretan je primjer šireg trenda koji Sysdig dokumentira: AI sustavi nisu samo korisni alati za branitelje i napadače podjednako – oni postaju mete sami po sebi. Ista istraživačka ekipa je u svom izvještaju o potpuno autonomnom AI ransomware napadu pokazala drugu stranu ovog pomaka, gdje se AI agenti koriste za provođenje čitavih upada s malo ljudskog usmjeravanja. Zajedno, ovi nalazi ukazuju na to da AI infrastruktura sada sjedi na oba kraja ransomware jednadžbe – i kao meta i kao alat.

Praktični koraci za zaštitu samostalno hostanih AI alata i radnih opterećenja u oblaku

Organizacije koje koriste Langflow ili slične AI orkestracijske platforme trebale bi ih tretirati s istom sigurnosnom disciplinom kao i bilo koji poslužitelj okrenut internetu, a ne kao eksperimentalno pješčanik. To znači primjenu zakrpe za CVE-2025-3248 što je prije moguće i reviziju jesu li bilo koje Langflow instance dostupne s javnog interneta bez jasnog poslovnog razloga.

Osim zakrpa, segmentirajte AI radna opterećenja od širih produkcijskih mreža kako kompromitirana instanca ne bi mogla lako prijeći na druge sustave. Održavajte offline ili nepromjenjive sigurnosne kopije istreniranih modela i konfiguracija cjevovoda, budući da su to sada demonstrirane mete ransomwarea. Pratite neuobičajeno prolazak datotečnim sustavom i neočekivane binarne datoteke na poslužiteljima koji hostaju AI alate – upravo ono ponašanje koje je Sysdig primijetio kod Encforgea.

Što ovo znači za vas

Ako je vaša organizacija implementirala Langflow ili bilo koju sličnu samostalno hostanu AI razvojnu platformu, ova kampanja izravan je signal da provjerite svoju izloženost sada, a ne nakon incidenta. Lanac iskorištavanja Langflow ransomware CVE-a promatran ovdje nije zahtijevao napredne tehnike za dosezanje žrtava – samo nezakrpanu instancu okrenutu internetu. Za sigurnosne timove lekcija je da AI alate treba popisati, zakrpati i nadzirati s istom strogošću kao i svaku drugu kritičnu infrastrukturu, a ne tretirati ih kao eksperimentalni sustav nižeg prioriteta.

Provedivi zaključci

  • Odmah zakrpajte svaku Langflow implementaciju protiv CVE-2025-3248 i provjerite je li popravak primijenjen na svim instancama, uključujući testna ili staging okruženja.
  • Revidirajte koje su AI i ML platforme izložene javnom internetu i ograničite pristup gdje god je to moguće.
  • Sigurnosno kopirajte istrenirane modele, konfiguracije cjevovoda i skupove podataka odvojeno od općih sigurnosnih kopija datoteka, budući da su to sada specifične mete ransomwarea.
  • Pazite na znakove kompiliranih binarnih datoteka ili neuobičajene aktivnosti datotečnog sustava na poslužiteljima koji hostaju AI tijekove rada, što može ukazivati na kompromitaciju u tijeku.

Porast ransomwarea izgrađenog specifično za napad na AI imovinu pokazuje da ove platforme više nisu nišni kutak mreže. Tretirajte ih kao kritičnu infrastrukturu kakva su i postale.