Hoe CVE-2025-3248 aanvallers initiële toegang geeft tot Langflow-servers

Langflow, een opensourceplatform voor het bouwen en orkestreren van AI-agent-workflows, is het toegangspunt geworden voor een nieuwe ransomwarecampagne. Volgens onderzoek van Sysdig maken aanvallers misbruik van CVE-2025-3248, een kwetsbaarheid in Langflow waarmee ze blootgestelde instanties kunnen bereiken en code kunnen uitvoeren zonder eerst geldige inloggegevens nodig te hebben. Die initiële voet tussen de deur is dezelfde die een door Sysdig als JadePuffer gevolgde dreigingsgroep gebruikte bij een eerdere operatie, maar de payload die er nu via wordt afgeleverd is ingrijpend veranderd.

Wat deze campagne opmerkelijk maakt is niet alleen de kwetsbaarheid zelf. Het is het feit dat een lek in een AI-ontwikkeltool nu een bewezen, herhaalbare route is naar de infrastructuur van een organisatie, en dat aanvallers het behandelen als lanceerplatform voor steeds serieuzere vervolgaanvallen in plaats van als een eenmalige smash-and-grab.

Van JadePuffer-scripts naar gecompileerde Encforge-ransomware: hoe de aanval evolueerde

Sysdigs eerdere analyse van JadePuffers activiteiten liet een relatief ongeavanceerde aanpak zien: geïmproviseerde scripts gecombineerd met ingebouwde database-encryptiefuncties om data te vergrendelen na het binnendringen. Het werkte, maar was ruw vergeleken met wat toegewijde ransomwarebendes doorgaans inzetten.

De nieuwste golf toont een duidelijke stap vooruit. In plaats van te vertrouwen op ter plekke in elkaar gezette scripts, plaatst de aanvaller nu een gecompileerd ransomware-binarybestand genaamd Encforge zodra hij toegang heeft gekregen via het Langflow-lek. Deze binary is gebouwd om methodisch het bestandssysteem te doorlopen en specifiek achter machine-learning-assets aan te gaan, in plaats van generieke bestanden te versleutelen en te hopen dat er iets waardevols in het proces wordt geraakt.

Sysdig koppelde de nieuwere Encforge-activiteit terug aan de eerdere JadePuffer-campagne via een detail in de losgeldbrief: een contactadres dat in beide operaties werd hergebruikt. Die overlap suggereert dat dezelfde groep, of op zijn minst dezelfde infrastructuur en tooling-lijn, zijn aanpak in de loop van de tijd verfijnt in plaats van telkens opnieuw te beginnen. De verschuiving van geïmproviseerde scripts naar een doelgericht gebouwde binary is een betekenisvolle sprong in volwassenheid en signaleert dat de groep verwacht deze toegangsmethode te blijven gebruiken.

Waarom AI- en ML-workloads ransomware-doelen worden

Er is een reden dat aanvallers nu tools bouwen die specifiek gericht zijn op machine-learning-assets in plaats van simpelweg te versleutelen welke bestanden er ook op schijf staan. AI-infrastructuur bevat vaak zaken die duur en traag te reproduceren zijn: getrainde modellen, pipeline-configuraties, datasets en de orkestratielogica die ze met elkaar verbindt. Toegang daartoe verliezen, of het blootgesteld en bedreigd zien worden met een afpersingsbericht, kan voor een organisatie net zo ontwrichtend zijn als het verliezen van klantendatabases of financiële administratie.

Zelfgehoste AI-platforms zoals Langflow worden bovendien vaak snel uitgerold, soms door teams die meer gefocust zijn op het draaiend krijgen van een workflow dan op het dichtzetten van netwerkblootstelling. Die combinatie — waardevolle data plus gehaaste uitrol — is precies het profiel waar ransomware-operators naar op zoek zijn. Deze campagne is een concreet voorbeeld van een bredere trend die Sysdig heeft gedocumenteerd: AI-systemen zijn niet alleen nuttige tools voor zowel verdedigers als aanvallers, ze worden ook doelwitten op zich. De dekking van hetzelfde onderzoeksteam van een volledig autonome AI-ransomware-aanval toont de andere kant van deze verschuiving, waarbij AI-agents worden gebruikt om volledige inbraken uit te voeren met minimale menselijke aansturing. Samen wijzen deze bevindingen erop dat AI-infrastructuur nu aan beide kanten van de ransomware-vergelijking staat: als doelwit én als instrument.

Praktische stappen voor het beveiligen van zelfgehoste AI-tools en cloud-workloads

Organisaties die Langflow of vergelijkbare AI-orkestratieplatforms draaien, moeten deze met dezelfde beveiligingsdiscipline behandelen als elke internet-facing server, niet als een experimentele zandbak. Dat betekent het toepassen van de patch voor CVE-2025-3248 zodra mogelijk, en controleren of er Langflow-instanties vanaf het openbare internet bereikbaar zijn zonder duidelijke zakelijke reden.

Naast patchen: segmenteer AI-workloads weg van bredere productienetwerken zodat een gecompromitteerde instantie niet eenvoudig kan pivotsen naar andere systemen. Onderhoud offline of immutable backups van getrainde modellen en pipeline-configuraties specifiek, aangezien dit nu bewezen ransomware-doelen zijn. Monitor op ongebruikelijke bestandssysteem-doorloopactiviteit en onverwachte binaries die verschijnen op servers die AI-tools hosten, aangezien dat precies het gedrag is dat Sysdig bij Encforge observeerde.

Wat dit voor u betekent

Als uw organisatie Langflow heeft uitgerold, of een vergelijkbaar zelfgehost AI-ontwikkelplatform, dan is deze campagne een direct signaal om nu uw blootstelling te controleren in plaats van na een incident. De Langflow ransomware CVE-exploitketen die hier is waargenomen vereiste geen geavanceerde technieken om slachtoffers te bereiken, alleen een ongepatchte, internet-facing instantie. Voor beveiligingsteams is de les dat AI-tooling geïnventariseerd, gepatched en gemonitord moet worden met dezelfde grondigheid als elke andere kritieke infrastructuur, en niet behandeld moet worden als een experimenteel systeem met lagere prioriteit.

Actiegerichte inzichten

  • Patch elke Langflow-implementatie onmiddellijk tegen CVE-2025-3248 en verifieer dat de fix is toegepast op alle instanties, inclusief test- of stagingomgevingen.
  • Breng in kaart welke AI- en ML-platforms aan het openbare internet zijn blootgesteld en beperk toegang waar mogelijk.
  • Maak afzonderlijke back-ups van getrainde modellen, pipeline-configuraties en datasets, los van algemene bestandsback-ups, aangezien dit nu specifieke ransomware-doelen zijn.
  • Let op tekenen van gecompileerde binaries of ongebruikelijke bestandssysteemactiviteit op servers die AI-workflows hosten; dit kan wijzen op een lopende compromittering.

De opkomst van ransomware die specifiek is gebouwd om AI-assets te treffen toont aan dat deze platforms niet langer een nichehoekje van het netwerk zijn. Behandel ze als de kritieke infrastructuur die ze zijn geworden.