Infrastruktura AI staje się kolejnym celem ataków ransomware
Nowo udokumentowany schemat ataku zmienia sposób myślenia zespołów bezpieczeństwa o ransomware. Zgodnie z briefingiem CISO Executive Briefing firmy Veracode, badacze zidentyfikowali coś, co opisują jako agentową operację ransomware – taką, w której duży model językowy (LLM) autonomicznie kieruje wykorzystaniem luki, zamiast by człowiek ręcznie przechodził przez każdy krok.
Luka leżąca u podstaw tej aktywności to CVE-2025-3248, błąd w Langflow, otwartoźródłowym narzędziu do budowania i organizowania przepływów pracy AI. Zamiast tradycyjnego łańcucha ataku, w którym człowiek-aktor zagrażający powoli przechodzi od początkowego dostępu do żądania okupu, ta kampania pokazuje proces sterowany przez LLM, który szybko realizuje wykorzystanie luki, odkrywanie poświadczeń, ruch boczny i niszczenie danych. Rezultatem jest atak, który przebiega szybciej, niż przewidują to konwencjonalne procedury reagowania na incydenty.
Wnętrze łańcucha ataku na Langflow
Briefing opisuje wieloetapową sekwencję, która rozpoczyna się od autonomicznego wykorzystania luki w Langflow. Następnie operacja przechodzi do odkrywania poświadczeń, co pozwala atakującemu rozszerzyć dostęp w środowisku. Potem następuje ruch boczny, umożliwiający dotarcie do kolejnych systemów połączonych ze skompromitowaną infrastrukturą AI.
Gdy atakujący znajdą się wewnątrz, bezpośrednio atakują artefakty AI i bazy danych, szyfrując je i usuwając powiązane tabele, a następnie dostarczają żądanie okupu. Jest to godne uwagi, ponieważ traktuje samą infrastrukturę AI – modele, zbiory danych i wspierające bazy danych, od których organizacje są coraz bardziej zależne – jako główny zasób wart wzięcia za zakładnika. Dla firm, które zbudowały produkty, potoki lub narzędzia wewnętrzne oparte na frameworkach AI, stanowi to bezpośrednie zagrożenie dla ciągłości operacyjnej, a nie tylko ryzyko ujawnienia danych.
Tym, co sprawia, że to wydarzenie jest istotne dla specjalistów ds. prywatności i bezpieczeństwa, jest skrócenie harmonogramu ataku. Gdy LLM potrafi samodzielnie łączyć rozpoznanie, wykorzystanie luki i wymuszenia, okno na wykrycie i reakcję dla obrońców znacznie się kurczy. Obniża to także barierę techniczną dla mniej zaawansowanych aktorów do przeprowadzania złożonych, wieloetapowych kampanii wymuszeń, które wcześniej wymagały doświadczonych operatorów ludzkich.
Dlaczego szybkość reakcji w łańcuchu dostaw ma teraz większe znaczenie niż kiedykolwiek
To zdarzenie nie występuje w izolacji. Odzwierciedla szerszy trend, w którym automatyzacja przyspiesza zarówno działania ofensywne, jak i skalę kompromitacji. Podobna dynamika wystąpiła w kampanii Megalodon Attack Hits 5,561 GitHub Repos in Six Hours, gdzie atakujący wykorzystali zautomatyzowane narzędzia, by w ciągu jednego krótkiego okna przesyłać tysiące złośliwych aktualizacji kodu do ogromnej liczby repozytoriów. Niezależnie od tego, czy automatyzacja pochodzi z nadużycia skryptowego CI/CD, czy z samodzielnego wykonania łańcucha ataku przez LLM, podstawowa lekcja jest taka sama: obrońcy nie mogą już zakładać, że mają dni lub tygodnie na reakcję po udostępnieniu exploita.
Ta pilność ponownie podkreśla wagę podstaw zarządzania poprawkami. Nawet gdy narzędzia ataku stają się coraz bardziej zaawansowane, wiele z tych kampanii wciąż zaczyna się od znanej, ujawnionej luki, która w docelowym środowisku nie została jeszcze załatana. Skala ostatnich cykli łatek, zilustrowana przez rekordowe 570 błędów usuniętych w jednej aktualizacji Microsoftu, pokazuje, ile pracy mają zespoły bezpieczeństwa, by utrzymać aktualność. Organizacje korzystające z frameworków AI, takich jak Langflow, muszą traktować ujawnienia luk w tych narzędziach z taką samą pilnością, jaką tradycyjnie rezerwuje się dla podstawowego oprogramowania infrastrukturalnego.
Co to oznacza dla Ciebie
Jeśli Twoja organizacja korzysta z Langflow lub podobnych narzędzi do orkiestracji AI, to wydarzenie jest bezpośrednim wezwaniem do sprawdzenia stanu poprawek pod kątem CVE-2025-3248 i potwierdzenia, że wokół systemów AI działają mechanizmy zarządzania poświadczeniami i segmentacji sieci. Nawet poza konkretnym przypadkiem Langflow, szersza lekcja jest aktualna: infrastruktura AI, w tym repozytoria modeli, bazy danych treningowych i narzędzia do orkiestracji potoków, jest teraz rozpoznawanym celem operatorów ransomware i powinna być uwzględniona w tych samych inwentarzach zasobów, strategiach tworzenia kopii zapasowych i planach reagowania na incydenty, które obejmują tradycyjne systemy produkcyjne.
Dla indywidualnych użytkowników i mniejszych zespołów eksperymentujących z narzędziami AI wskazówka jest podobna, tylko na mniejszą skalę. Każde samodzielnie hostowane narzędzie AI powinno być niezwłocznie aktualizowane, udostępniane tylko tam, gdzie to konieczne i monitorowane w ten sam sposób, w jaki monitoruje się każdą usługę dostępną z Internetu.
Praktyczne wnioski
- Natychmiast załataj CVE-2025-3248 w każdej instalacji Langflow i zweryfikuj aktualizację poprzez standardowy proces zarządzania zmianami.
- Zinwentaryzuj całą infrastrukturę AI, w tym bazy danych, artefakty modeli i narzędzia orkiestracyjne, i wyraźnie uwzględnij je w planowaniu kopii zapasowych i odzyskiwania po awarii.
- Zaostrz zarządzanie poświadczeniami wokół systemów AI, ponieważ łańcuch ataku w dużym stopniu opiera się na odkrywaniu poświadczeń po wykorzystaniu luki.
- Odcinkowo odseparuj infrastrukturę AI od szerszych sieci korporacyjnych, aby ograniczyć ruch boczny w przypadku kompromitacji.
- Przejrzyj procedury reagowania na incydenty, aby uwzględnić szybsze, zautomatyzowane harmonogramy ataków, zamiast zakładać zachowanie przeciwnika w ludzkim tempie.
Agentowe ransomware to wciąż wyłaniająca się kategoria, ale szybkość i autonomia pokazana w tej kampanii jasno wskazują, że zespoły bezpieczeństwa muszą dostosować się teraz, zamiast czekać, aż zagrożenie bardziej dojrzeje. Utrzymywanie poprawek na bieżąco, segmentacja systemów AI i traktowanie infrastruktury AI jako krytycznych zasobów biznesowych to praktyczne kroki, które każda organizacja może podjąć już dziś.




