CVE-2025-3248이 공격자에게 Langflow 서버 초기 접근 권한을 제공하는 방법

AI 에이전트 워크플로우를 구축하고 오케스트레이션하는 데 사용되는 오픈소스 플랫폼 Langflow가 새로운 랜섬웨어 캠페인의 진입점이 되었습니다. Sysdig의 연구에 따르면, 공격자들은 CVE-2025-3248 취약점을 악용하여 노출된 인스턴스에 접근하고 유효한 자격 증명 없이도 코드를 실행할 수 있습니다. 이 초기 발판은 Sysdig가 JadePuffer로 추적하는 위협 그룹이 이전 작전에서 사용한 것과 동일하지만, 이를 통해 전달되는 페이로드는 크게 달라졌습니다.

이 캠페인이 주목할 만한 이유는 단순히 취약점 자체 때문만이 아닙니다. AI 개발 도구의 결함이 이제 조직의 인프라에 대한 입증된 반복 가능한 경로가 되었으며, 공격자들은 이를 일회성 침입이 아닌 점점 더 심각한 후속 공격을 위한 발사대로 간주하고 있다는 점입니다.

JadePuffer 스크립트에서 컴파일된 Encforge 랜섬웨어로: 공격의 진화

Sysdig의 이전 JadePuffer 활동 분석에서는 비교적 정교하지 않은 접근 방식이 발견되었습니다. 즉흥적인 스크립트를 데이터베이스 기본 암호화 기능과 결합하여 침입 후 데이터를 잠그는 방식이었습니다. 효과는 있었지만, 전용 랜섬웨어 조직이 일반적으로 배포하는 것에 비하면 조잡한 수준이었습니다.

최근 물결에서는 분명한 수준 향상이 보입니다. 공격자는 이제 Langflow 취약점을 통해 접근 권한을 얻은 후 즉석에서 조립한 스크립트에 의존하는 대신 Encforge라는 컴파일된 랜섬웨어 바이너리를 준비합니다. 이 바이너리는 파일 시스템을 체계적으로 탐색하며 일반 파일을 암호화하여 가치 있는 자산이 걸려들길 바라는 대신, 특히 머신러닝 자산을 노리도록 제작되었습니다.

Sysdig는 최신 Encforge 활동을 이전 JadePuffer 캠페인과 연결하는 세부 사항으로, 두 작전 모두에서 재사용된 연락처 주소가 포함된 랜섬 노트를 지목했습니다. 이러한 중첩은 동일한 그룹, 또는 최소한 동일한 인프라와 도구 계보가 처음부터 다시 시작하기보다는 시간이 지남에 따라 접근 방식을 개선하고 있음을 시사합니다. 즉석 스크립트에서 목적에 맞게 제작된 바이너리로의 전환은 의미 있는 성숙도 도약이며, 이 그룹이 앞으로도 이 접근 방식을 계속 사용할 것으로 예상한다는 신호입니다.

AI 및 ML 워크로드가 랜섬웨어 표적이 되는 이유

공격자들이 이제 디스크에 있는 파일이 무엇이든 암호화하는 대신 머신러닝 자산을 구체적으로 노리는 도구를 구축하는 데에는 이유가 있습니다. AI 인프라는 재현하는 데 비용과 시간이 많이 소요되는 자산, 즉 학습된 모델, 파이프라인 구성, 데이터 세트, 그리고 이들을 연결하는 오케스트레이션 로직을 보유하는 경우가 많습니다. 이에 대한 액세스 권한을 상실하거나, 유출되어 갈취 메시지와 함께 위협받는 것은 고객 데이터베이스나 재무 기록을 잃는 것만큼이나 조직에 큰 혼란을 초래할 수 있습니다.

Langflow와 같은 자체 호스팅 AI 플랫폼은 종종 네트워크 노출을 차단하는 것보다 워크플로우를 실행하는 데 더 중점을 둔 팀에 의해 빠르게 배포되기도 합니다. 가치 있는 데이터와 성급한 배포라는 이 조합은 랜섬웨어 운영자들이 찾는 바로 그 프로필입니다. 이 캠페인은 Sysdig가 기록해 온 광범위한 추세의 구체적인 사례입니다. AI 시스템은 방어자와 공격자 모두에게 유용한 도구일 뿐만 아니라 그 자체로 표적이 되고 있습니다. 동일한 연구팀의 완전 자율형 AI 랜섬웨어 공격에 대한 보도는 이러한 변화의 다른 측면을 보여줍니다. 이 경우 AI 에이전트가 사람의 지시를 거의 받지 않고 전체 침입을 수행하는 데 사용됩니다. 이러한 발견은 이제 AI 인프라가 표적과 도구로서 랜섬웨어 방정식의 양쪽 끝에 위치하고 있음을 시사합니다.

자체 호스팅 AI 도구 및 클라우드 워크로드 보안을 위한 실질적인 조치

Langflow 또는 유사한 AI 오케스트레이션 플랫폼을 운영하는 조직은 이를 실험용 샌드박스가 아닌 인터넷에 연결된 모든 서버와 동일한 보안 원칙으로 다루어야 합니다. 즉, CVE-2025-3248 패치를 가능한 한 빨리 적용하고, 명확한 비즈니스 사유 없이 공용 인터넷에서 접근 가능한 Langflow 인스턴스가 있는지 감사해야 합니다.

패치 외에도, 침해된 인스턴스가 다른 시스템으로 쉽게 이동할 수 없도록 AI 워크로드를 광범위한 프로덕션 네트워크와 분리하십시오. 특히 학습된 모델과 파이프라인 구성에 대한 오프라인 또는 불변 백업을 유지하십시오. 이제 이들은 랜섬웨어 표적임이 입증되었습니다. AI 도구를 호스팅하는 서버에서 Sysdig가 Encforge에서 관찰한 행동인 비정상적인 파일 시스템 탐색 활동과 예상치 못한 바이너리 출현을 모니터링하십시오.

이것이 의미하는 바

조직에서 Langflow 또는 유사한 자체 호스팅 AI 개발 플랫폼을 배포했다면, 이 캠페인은 사고 발생 후가 아니라 지금 당장 노출 상태를 점검해야 한다는 직접적인 신호입니다. 여기서 관찰된 Langflow 랜섬웨어 CVE 익스플로잇 체인은 피해자에게 도달하기 위해 고급 기술이 필요하지 않았으며, 단지 패치되지 않은 인터넷 연결 인스턴스만 있으면 되었습니다. 보안 팀에게 주는 교훈은 AI 도구를 다른 중요 인프라와 동일한 엄격함으로 인벤토리화하고, 패치하고, 모니터링해야 하며, 우선순위가 낮은 실험 시스템으로 취급해서는 안 된다는 것입니다.

실행 가능한 핵심 사항

  • 모든 Langflow 배포에 대해 CVE-2025-3248 패치를 즉시 적용하고, 테스트 또는 스테이징 환경을 포함한 모든 인스턴스에 수정 사항이 적용되었는지 확인하십시오.
  • 공용 인터넷에 노출된 AI 및 ML 플랫폼을 감사하고, 가능한 경우 액세스를 제한하십시오.
  • 학습된 모델, 파이프라인 구성, 데이터 세트는 이제 특정 랜섬웨어 표적이므로 일반 파일 백업과 별도로 백업하십시오.
  • AI 워크플로우를 호스팅하는 서버에서 컴파일된 바이너리나 비정상적인 파일 시스템 활동의 징후를 주시하십시오. 이는 진행 중인 침해를 나타낼 수 있습니다.

AI 자산을 구체적으로 공격하기 위해 제작된 랜섬웨어의 부상은 이러한 플랫폼이 더 이상 네트워크의 틈새 구석이 아님을 보여줍니다. 이들을 이미 중요한 인프라로 대우해야 합니다.