Hvordan CVE-2025-3248 gir angripere innledende tilgang til Langflow-servere
Langflow, en åpen kildekode-plattform brukt til å bygge og orkestrere AI-agentarbeidsflyter, har blitt inngangsporten for en ny ransomware-kampanje. Ifølge forskning fra Sysdig utnytter angriperne CVE-2025-3248, en sårbarhet i Langflow som lar dem nå eksponerte instanser og kjøre kode uten gyldig autentisering først. Det samme innledende fotfestet ble brukt av en trusselgruppe Sysdig sporer som JadePuffer i en tidligere operasjon, men nyttelasten som leveres gjennom den har endret seg dramatisk.
Det som gjør denne kampanjen bemerkelsesverdig er ikke bare selve sårbarheten. Det er at en svakhet i et AI-utviklingsverktøy nå er en bevist, repeterbar vei inn i en organisasjons infrastruktur, og at angripere behandler den som en utskytningsrampe for stadig mer alvorlige oppfølgingsangrep, snarere enn en engangs «smash-and-grab».
Fra JadePuffer-skripter til kompilert Encforge-ransomware: hvordan angrepet utviklet seg
Sysdigs tidligere undersøkelse av JadePuffers aktivitet avdekket en relativt lite sofistikert tilnærming: improviserte skripter kombinert med innebygde databasekrypteringsfunksjoner for å låse data etter inntrengning. Det fungerte, men var røft sammenlignet med det dedikerte ransomware-mannskaper vanligvis distribuerer.
Den siste bølgen viser et tydelig steg opp. I stedet for å stole på skripter som sys sammen i farten, laster angriperen nå opp et kompilert ransomware-binar kalt Encforge etter å ha fått tilgang via Langflow-sårbarheten. Denne binaren er bygget for å metodisk traversere filsystemet og spesifikt angripe maskinlæringsressurser, i stedet for å kryptere generiske filer og håpe at noe verdifullt blir fanget i prosessen.
Sysdig koblet den nyere Encforge-aktiviteten tilbake til den tidligere JadePuffer-kampanjen via en detalj i løsepengenotatet: en kontaktadresse som ble gjenbrukt på tvers av begge operasjonene. Denne overlappingen antyder at samme gruppe, eller i det minste den samme infrastruktur- og verktøyarven, finjusterer tilnærmingen sin over tid i stedet for å starte fra bunnen av. Overgangen fra improviserte skripter til en spesialbygget binar er et meningsfylt modenhetssprang og signaliserer at gruppen forventer å fortsette å bruke denne tilgangsmetoden fremover.
Hvorfor AI- og ML-arbeidsbelastninger blir mål for ransomware
Det er en grunn til at angripere nå bygger verktøy som spesifikt retter seg mot maskinlæringsressurser i stedet for bare å kryptere de filene som tilfeldigvis ligger på disken. AI-infrastruktur inneholder ofte ting som er dyre og langsomme å reprodusere: trente modeller, rørledningskonfigurasjoner, datasett og orkestreringslogikken som binder dem sammen. Å miste tilgang til disse, eller få dem eksponert og truet med utpressing, kan være like forstyrrende for en organisasjon som å miste kundedatabaser eller regnskapsinformasjon.
Selvhostede AI-plattformer som Langflow blir også ofte rullet ut raskt, noen ganger av team som er mer opptatt av å få en arbeidsflyt til å kjøre enn av å sikre nettverkseksponeringen. Den kombinasjonen – verdifulle data pluss forhastet utrulling – er nøyaktig den profilen ransomware-operatører ser etter. Denne kampanjen er et konkret eksempel på en bredere trend Sysdig har dokumentert: AI-systemer er ikke bare nyttige verktøy for forsvarere og angripere, de er i ferd med å bli mål i seg selv. Det samme forskerteamets dekning av et fullstendig autonomt AI-ransomwareangrep viser den andre siden av dette skiftet, der AI-agenter brukes til å gjennomføre hele inntrengninger med lite menneskelig styring. Til sammen peker disse funnene på at AI-infrastruktur nå sitter i begge ender av ransomware-ligningen – både som mål og som verktøy.
Praktiske steg for å sikre selvhostede AI-verktøy og sky-arbeidsbelastninger
Organisasjoner som kjører Langflow eller lignende AI-orkestreringsplattformer bør behandle dem med samme sikkerhetsdisiplin som enhver internettvendt server, ikke som en eksperimentell sandkasse. Det betyr å så raskt som mulig ta i bruk oppdateringen for CVE-2025-3248, og revidere om noen Langflow-instanser er tilgjengelige fra det offentlige internett uten en klar forretningsmessig grunn.
Utover oppdatering bør du segmentere AI-arbeidsbelastninger bort fra bredere produksjonsnettverk, slik at en kompromittert instans ikke enkelt kan bevege seg videre til andre systemer. Ha egne offline eller uforanderlige sikkerhetskopier av trente modeller og rørledningskonfigurasjoner spesifikt, siden disse nå er demonstrerte ransomware-mål. Overvåk for uvanlig filsystemtraversering og uventede binærfiler som dukker opp på servere som er vert for AI-verktøy, ettersom det er nettopp denne atferden Sysdig observerte med Encforge.
Hva dette betyr for deg
Hvis organisasjonen din har rullet ut Langflow, eller en lignende selvhostet AI-utviklingsplattform, er denne kampanjen et direkte signal om å sjekke eksponeringen din nå, heller enn etter en hendelse. Utnyttelseskjeden for Langflow ransomware CVE som ble observert her, krevde ikke avanserte teknikker for å nå ofrene – bare en uoppdatert, internettvendt instans. For sikkerhetsteam er lærdommen at AI-verktøy må inventeres, oppdateres og overvåkes med samme strenghet som all annen kritisk infrastruktur, ikke behandles som et eksperimentelt system med lavere prioritet.
Konkrete tiltak
- Oppdater alle Langflow-installasjoner mot CVE-2025-3248 umiddelbart, og bekreft at rettelsen er brukt på tvers av alle instanser, inkludert test- eller staging-miljøer.
- Revider hvilke AI- og ML-plattformer som er eksponert mot det offentlige internett, og begrens tilgangen der det er mulig.
- Sikkerhetskopier trente modeller, rørledningskonfigurasjoner og datasett separat fra generelle filbackuper, siden disse nå er spesifikke ransomware-mål.
- Se etter tegn på kompilerte binærfiler eller uvanlig filsystemaktivitet på servere som er vert for AI-arbeidsflyter, noe som kan indikere en pågående kompromittering.
Fremveksten av ransomware bygget spesifikt for å ramme AI-ressurser viser at disse plattformene ikke lenger er et nisjeområde i nettverket. Behandle dem som den kritiske infrastrukturen de har blitt.




