Jak CVE-2025-3248 daje atakującym początkowy dostęp do serwerów Langflow

Langflow, platforma open-source do budowania i orkiestracji przepływów pracy agentów AI, stała się punktem wejścia dla nowej kampanii ransomware. Według badań Sysdig, atakujący wykorzystują CVE-2025-3248, lukę w Langflow, która pozwala im docierać do wystawionych instancji i wykonywać kod bez konieczności posiadania ważnych danych uwierzytelniających. Ten początkowy punkt zaczepienia jest tym samym, który grupa zagrożeń śledzona przez Sysdig jako JadePuffer wykorzystała we wcześniejszej operacji, ale dostarczany za jego pośrednictwem ładunek zmienił się radykalnie.

To, co wyróżnia tę kampanię, to nie tylko sama podatność. To fakt, że luka w narzędziu do rozwoju AI stała się udowodnioną, powtarzalną ścieżką do wewnętrznej infrastruktury organizacji, a atakujący traktują ją jako wyrzutnię dla coraz poważniejszych, następczych ataków, a nie jako jednorazowe włamanie i ucieczkę.

Od skryptów JadePuffer do skompilowanego ransomware Encforge: jak ewoluował atak

Wcześniejsza analiza aktywności JadePuffer przeprowadzona przez Sysdig wykazała stosunkowo mało wyrafinowane podejście: improwizowane skrypty w połączeniu z natywnymi funkcjami szyfrowania baz danych, aby po włamaniu zablokować dostęp do danych. Działało, ale było prymitywne w porównaniu z tym, co zazwyczaj wdrażają wyspecjalizowane grupy ransomware.

Najnowsza fala pokazuje wyraźny krok naprzód. Zamiast polegać na składanych na gorąco skryptach, atakujący po uzyskaniu dostępu przez lukę w Langflow wgrywa teraz skompilowany plik binarny ransomware o nazwie Encforge. Ten plik binarny został zaprojektowany tak, aby metodycznie przeglądać system plików i celować konkretnie w zasoby uczenia maszynowego, zamiast szyfrować ogólne pliki, licząc, że coś wartościowego trafi się przy okazji.

Sysdig powiązał nowszą aktywność Encforge z wcześniejszą kampanią JadePuffer na podstawie szczegółu w nocie okupu: adresu kontaktowego, który był ponownie wykorzystany w obu operacjach. Taka zbieżność sugeruje, że ta sama grupa, a przynajmniej ta sama infrastruktura i rodowód narzędzi, z czasem udoskonala swoje podejście, zamiast zaczynać od zera. Przejście od improwizowanych skryptów do dedykowanego pliku binarnego to znaczący skok dojrzałości, który sygnalizuje, że grupa spodziewa się nadal korzystać z tej metody dostępu.

Dlaczego obciążenia AI i ML stają się celami ransomware

Istnieje powód, dla którego atakujący budują teraz narzędzia ukierunkowane konkretnie na zasoby uczenia maszynowego, zamiast po prostu szyfrować wszystkie pliki na dysku. Infrastruktura AI często przechowuje rzeczy, których odtworzenie jest kosztowne i powolne: wytrenowane modele, konfiguracje potoków danych, zestawy danych i logikę orkiestracji, które je łączą. Utrata do nich dostępu, ich ujawnienie lub groźba ujawnienia w komunikacie wymuszającym okup może być dla organizacji równie destrukcyjna jak utrata baz danych klientów czy dokumentacji finansowej.

Samodzielnie hostowane platformy AI, takie jak Langflow, są często wdrażane szybko, czasami przez zespoły bardziej skupione na uruchomieniu przepływu pracy niż na zabezpieczeniu dostępu sieciowego. To połączenie – wartościowe dane i pośpieszne wdrożenie – jest dokładnie tym profilem, którego szukają operatorzy ransomware. Ta kampania jest konkretnym przykładem szerszego trendu, który dokumentuje Sysdig: systemy AI nie są już tylko użytecznymi narzędziami dla obrońców i atakujących, ale same stają się celami. Relacja tego samego zespołu badawczego z w pełni autonomicznego ataku ransomware z wykorzystaniem AI pokazuje drugą stronę tego przesunięcia, gdzie agenci AI są wykorzystywani do przeprowadzania całych włamań z niewielkim udziałem człowieka. Razem te odkrycia wskazują, że infrastruktura AI znajduje się teraz po obu stronach równania ransomware – jako cel i jako narzędzie.

Praktyczne kroki w celu zabezpieczenia samodzielnie hostowanych narzędzi AI i obciążeń w chmurze

Organizacje korzystające z Langflow lub podobnych platform orkiestracji AI powinny traktować je z taką samą dyscypliną bezpieczeństwa, jak każdy serwer dostępny z Internetu, a nie jak eksperymentalną piaskownicę. Oznacza to jak najszybsze wdrożenie poprawki dla CVE-2025-3248 oraz sprawdzenie, czy jakiekolwiek instancje Langflow są dostępne z publicznego Internetu bez wyraźnego powodu biznesowego.

Poza łataniem należy odseparować obciążenia AI od szerszych sieci produkcyjnych, aby przekompromitowana instancja nie mogła łatwo przechodzić do innych systemów. Należy przechowywać offline’owe lub niezmienialne kopie zapasowe wytrenowanych modeli i konfiguracji potoków, ponieważ są one teraz potwierdzonym celem ransomware. Należy monitorować nietypową aktywność przeglądania systemu plików oraz pojawianie się niespodziewanych plików binarnych na serwerach hostujących narzędzia AI – to dokładnie te zachowania, które Sysdig zaobserwował w przypadku Encforge.

Co to oznacza dla Ciebie

Jeśli Twoja organizacja wdrożyła Langflow lub jakąkolwiek podobną, samodzielnie hostowaną platformę do rozwoju AI, ta kampania jest bezpośrednim sygnałem, aby sprawdzić swoją ekspozycję teraz, a nie po incydencie. Łańcuch ataku wykorzystujący CVE w ransomware dla Langflow, który tu zaobserwowano, nie wymagał zaawansowanych technik, aby dotrzeć do ofiar – wystarczyła niezałatana, dostępna z Internetu instancja. Dla zespołów bezpieczeństwa lekcja jest taka, że narzędzia AI muszą być inwentaryzowane, łatane i monitorowane z taką samą skrupulatnością, jak każda inna infrastruktura krytyczna, a nie traktowane jako system eksperymentalny o niższym priorytecie.

Praktyczne wnioski

  • Natychmiast załataj każde wdrożenie Langflow pod kątem CVE-2025-3248 i zweryfikuj, że poprawka została zastosowana na wszystkich instancjach, w tym w środowiskach testowych i stagingowych.
  • Sprawdź, które platformy AI i ML są wystawione na publiczny Internet i ogranicz dostęp wszędzie tam, gdzie to możliwe.
  • Twórz kopie zapasowe wytrenowanych modeli, konfiguracji potoków i zestawów danych oddzielnie od ogólnych kopii zapasowych plików, ponieważ są one teraz konkretnym celem ransomware.
  • Zwracaj uwagę na oznaki obecności skompilowanych plików binarnych lub nietypowej aktywności systemu plików na serwerach hostujących przepływy pracy AI, co może wskazywać na trwającą kompromitację.

Rozwój ransomware budowanego specjalnie do uderzania w zasoby AI pokazuje, że platformy te nie są już niszowym zakątkiem sieci. Traktuj je jak infrastrukturę krytyczną, którą się stały.