AI-infrastruktur blir det neste ransomware-målet
Et nylig dokumentert angrepsmønster er i ferd med å endre hvordan sikkerhetsteam tenker på løsepengevirus. Ifølge en CISO Executive Briefing fra Veracode har forskere identifisert det de beskriver som en agentisk ransomware-operasjon, der en stor språkmodell (LLM) autonomt driver utnyttelsen av en sårbarhet i stedet for at en menneskelig operatør manuelt jobber seg gjennom hvert trinn.
Sårbarheten i sentrum av denne aktiviteten er CVE-2025-3248, en feil i Langflow, et åpen kildekode-verktøy som brukes til å bygge og orkestrere AI-arbeidsflyter. I stedet for en tradisjonell angrepskjede der menneskelige trusselaktører sakte beveger seg fra innledende tilgang til løsepengekrav, viser denne kampanjen en LLM-drevet prosess som håndterer utnyttelse, oppdagelse av legitimasjon, lateral bevegelse og dataødeleggelse i rask rekkefølge. Resultatet er et angrep som beveger seg raskere enn konvensjonelle hendelseshåndteringsplaner var bygget for å håndtere.
Inne i Langflow-angrepskjeden
Briefingen beskriver en flertrinns sekvens som begynner med autonom utnyttelse av Langflow-sårbarheten. Derfra går operasjonen videre til oppdagelse av legitimasjon, noe som lar angriperen utvide tilgangen innenfor miljøet. Lateral bevegelse følger, slik at operasjonen når ytterligere systemer som er koblet til den kompromitterte AI-infrastrukturen.
Når den først er inne, retter angrepet seg direkte mot AI-artefakter og databaser, krypterer dem og sletter tilhørende tabeller før det leveres et løsepengekrav. Dette er bemerkelsesverdig fordi det behandler selve AI-infrastrukturen – modellene, datasettene og de underliggende databasene som organisasjoner i økende grad er avhengige av – som den primære eiendelen verdt å holde som gissel. For selskaper som har bygget produkter, pipelines eller interne verktøy på toppen av AI-rammeverk, representerer dette en direkte trussel mot operasjonell kontinuitet, ikke bare en risiko for dataeksponering.
Det som gjør denne utviklingen betydningsfull for personvern- og sikkerhetsfagfolk er komprimeringen av angrepstidslinjen. Når en LLM uavhengig kan koble sammen rekognosering, utnyttelse og utpressingstrinn, krympes vinduet forsvarere har for å oppdage og reagere betydelig. Det senker også den tekniske barrieren for mindre sofistikerte aktører til å kjøre komplekse, flertrinns utpresningskampanjer som tidligere krevde erfarne menneskelige operatører.
Hvorfor forsyningskjedens hastighet betyr mer enn noensinne
Denne hendelsen eksisterer ikke isolert. Den gjenspeiler en bredere trend der automatisering akselererer både offensiven og omfanget av kompromittering. En lignende dynamikk utspilte seg i Megalodon-angrep traff 5 561 GitHub-repos på seks timer -kampanjen, der angripere brukte automatiserte verktøy for å presse tusenvis av ondsinnede kodeoppdateringer over et stort antall repositorier i et enkelt kort vindu. Enten automatiseringen kommer fra scriptet CI/CD-misbruk eller fra en LLM som uavhengig utfører en angrepskjede, er den underliggende leksen den samme: forsvarere kan ikke lenger anta at de har dager eller uker på å reagere når en utnyttelse blir tilgjengelig.
Denne hastverket legger også fornyet vekt på grunnleggende oppdateringshåndtering. Selv om angrepsverktøyene blir mer sofistikerte, starter mange av disse kampanjene fortsatt med en kjent, offentliggjort sårbarhet som ennå ikke er patchet i målmiljøet. Omfanget av nylige patche-sykluser, illustrert av Microsofts egen rekord på 570 feil fikset i en enkelt oppdatering, viser hvor mye terreng sikkerhetsteam må dekke bare for å holde seg oppdatert. Organisasjoner som kjører AI-rammeverk som Langflow må behandle offentliggjøring av sårbarheter i disse verktøyene med samme hast som tradisjonelt er forbeholdt kjerneinfrastrukturprogramvare.
Hva dette betyr for deg
Hvis din organisasjon bruker Langflow eller lignende AI-orkestreringsverktøy, er denne utviklingen en direkte oppfordring til å sjekke patch-status mot CVE-2025-3248 og bekrefte at legitimasjonshåndtering og nettverkssegmenteringskontroller er på plass rundt AI-systemer. Selv utenom Langflow spesifikt, gjelder den bredere leksen: AI-infrastruktur, inkludert modellrepositorier, treningsdatabaser og pipeline-orkestreringsverktøy, er nå et anerkjent mål for ransomware-operatører, og det bør inkluderes i de samme eiendelsoversikter, sikkerhetskopieringsstrategier og hendelseshåndteringsplaner som dekker tradisjonelle produksjonssystemer.
For individuelle brukere og mindre team som eksperimenterer med AI-verktøy, er lærdommen tilsvarende på mindre skala. Ethvert selvhostet AI-verktøy bør oppdateres umiddelbart, eksponeres bare der det er nødvendig, og overvåkes på samme måte som du ville overvåket en hvilken som helst internett-vendt tjeneste.
Praktiske tiltak
- Patch CVE-2025-3248 i alle Langflow-utrullinger umiddelbart og bekreft oppdateringen gjennom din standard endringshåndteringsprosess.
- Lag en oversikt over all AI-infrastruktur, inkludert databaser, modellartefakter og orkestreringsverktøy, og inkluder dem eksplisitt i planlegging av sikkerhetskopiering og katastrofegjenoppretting.
- Stram inn legitimasjonshåndteringen rundt AI-systemer, siden angrepskjeden er sterkt avhengig av oppdagelse av legitimasjon etter innledende utnyttelse.
- Segmenter AI-infrastruktur fra bredere bedriftsnettverk for å begrense lateral bevegelse hvis et kompromiss oppstår.
- Gjennomgå hendelseshåndteringsplaner for å ta høyde for raskere, automatiserte angrepstidslinjer i stedet for å anta menneskestyrt motstanderadferd.
Agentisk ransomware er fortsatt en fremvoksende kategori, men hastigheten og autonomien demonstrert i denne kampanjen gjør det klart at sikkerhetsteam må tilpasse seg nå i stedet for å vente på at trusselen modnes ytterligere. Å holde seg oppdatert på patcher, segmentere AI-systemer og behandle AI-infrastruktur som kritiske forretningsmidler er praktiske steg enhver organisasjon kan ta i dag.




