Como a CVE-2025-3248 concede acesso inicial a servidores Langflow
Langflow, uma plataforma de código aberto usada para criar e orquestrar fluxos de trabalho de agentes de IA, tornou-se o ponto de entrada para uma nova campanha de ransomware. De acordo com uma pesquisa da Sysdig, os invasores estão explorando a CVE-2025-3248, uma falha no Langflow que permite alcançar instâncias expostas e executar código sem precisar de credenciais válidas primeiro. Esse ponto de apoio inicial é o mesmo que um grupo de ameaças que a Sysdig monitora como JadePuffer usou em uma operação anterior, mas o payload entregue por meio dele mudou drasticamente.
O que torna essa campanha notável não é apenas a vulnerabilidade em si. É que uma falha em uma ferramenta de desenvolvimento de IA agora é um caminho comprovado e repetível para a infraestrutura de uma organização, e os invasores estão tratando isso como uma plataforma de lançamento para ataques subsequentes cada vez mais graves, em vez de um roubo rápido e fugaz.
De scripts do JadePuffer ao binário compilado do Encforge: como o ataque evoluiu
A análise anterior da Sysdig sobre a atividade do JadePuffer revelou uma abordagem relativamente pouco sofisticada: scripts improvisados combinados com funções nativas de criptografia de banco de dados para bloquear os dados após a invasão. Funcionava, mas era rudimentar em comparação com o que grupos dedicados de ransomware costumam implantar.
A nova onda mostra um claro avanço. Em vez de depender de scripts montados às pressas, o invasor agora prepara um binário de ransomware compilado chamado Encforge assim que obtém acesso por meio da falha do Langflow. Esse binário foi criado para percorrer o sistema de arquivos metodicamente e atacar especificamente ativos de aprendizado de máquina, em vez de criptografar arquivos genéricos e torcer para que algo valioso seja afetado no processo.
A Sysdig conectou a atividade mais recente do Encforge à campanha anterior do JadePuffer por meio de um detalhe na nota de resgate: um endereço de contato que foi reutilizado em ambas as operações. Essa sobreposição sugere que o mesmo grupo, ou pelo menos a mesma infraestrutura e linhagem de ferramentas, está refinando sua abordagem ao longo do tempo, em vez de começar do zero. A mudança de scripts improvisados para um binário criado especificamente é um salto de maturidade significativo e sinaliza que o grupo espera continuar usando esse método de acesso daqui para frente.
Por que cargas de trabalho de IA e ML estão se tornando alvos de ransomware
Há uma razão para os invasores agora estarem criando ferramentas que visam especificamente ativos de aprendizado de máquina, em vez de apenas criptografar qualquer arquivo que esteja no disco. A infraestrutura de IA geralmente contém itens caros e lentos de reproduzir: modelos treinados, configurações de pipeline, conjuntos de dados e a lógica de orquestração que os conecta. Perder o acesso a isso, ou tê-lo exposto e ameaçado com uma mensagem de extorsão, pode ser tão disruptivo para uma organização quanto perder bancos de dados de clientes ou registros financeiros.
Plataformas de IA auto-hospedadas, como o Langflow, também são frequentemente implantadas rapidamente, às vezes por equipes mais focadas em colocar um fluxo de trabalho em execução do que em isolar a exposição à rede. Essa combinação — dados valiosos mais implantação apressada — é exatamente o perfil que os operadores de ransomware procuram. Esta campanha é um exemplo concreto de uma tendência mais ampla que a Sysdig vem documentando: os sistemas de IA não são apenas ferramentas úteis para defensores e invasores, eles estão se tornando alvos por si mesmos. A cobertura de um ataque de ransomware totalmente autônomo por IA feita pela mesma equipe de pesquisa mostra o outro lado dessa mudança, onde agentes de IA estão sendo usados para conduzir invasões inteiras com pouca direção humana. Juntas, essas descobertas apontam para a infraestrutura de IA sentada em ambas as pontas da equação do ransomware agora, como alvo e como ferramenta.
Medidas práticas para proteger ferramentas de IA auto-hospedadas e cargas de trabalho em nuvem
Organizações que executam o Langflow ou plataformas de orquestração de IA semelhantes devem tratá-las com a mesma disciplina de segurança de qualquer servidor voltado para a internet, não como uma sandbox experimental. Isso significa aplicar o patch para a CVE-2025-3248 o mais rápido possível e auditar se alguma instância do Langflow está acessível pela internet pública sem uma razão clara de negócio.
Além da aplicação de patches, segmente as cargas de trabalho de IA das redes de produção mais amplas para que uma instância comprometida não possa migrar facilmente para outros sistemas. Mantenha backups offline ou imutáveis de modelos treinados e configurações de pipeline especificamente, já que esses agora são alvos demonstrados de ransomware. Monitore atividades incomuns de percorrimento do sistema de arquivos e o aparecimento de binários inesperados em servidores que hospedam ferramentas de IA, pois é exatamente esse o comportamento que a Sysdig observou com o Encforge.
O que Isso Significa Para Você
Se sua organização implantou o Langflow, ou qualquer plataforma de desenvolvimento de IA auto-hospedada semelhante, esta campanha é um sinal direto para verificar sua exposição agora, e não após um incidente. A cadeia de exploração do CVE de ransomware do Langflow observada aqui não exigiu técnicas avançadas para alcançar as vítimas, apenas uma instância sem patch e voltada para a internet. Para as equipes de segurança, a lição é que as ferramentas de IA precisam ser inventariadas, corrigidas e monitoradas com o mesmo rigor de qualquer outra infraestrutura crítica, e não tratadas como um sistema experimental de menor prioridade.
Recomendações Práticas
- Corrija imediatamente qualquer implantação do Langflow contra a CVE-2025-3248 e verifique se a correção foi aplicada em todas as instâncias, incluindo ambientes de teste ou staging.
- Audite quais plataformas de IA e ML estão expostas à internet pública e restrinja o acesso sempre que possível.
- Faça backup de modelos treinados, configurações de pipeline e conjuntos de dados separadamente dos backups de arquivos gerais, pois esses agora são alvos específicos de ransomware.
- Fique atento a sinais de binários compilados ou atividades incomuns no sistema de arquivos em servidores que hospedam fluxos de trabalho de IA, o que pode indicar um comprometimento em andamento.
O surgimento de ransomware criado especificamente para atingir ativos de IA mostra que essas plataformas não são mais um canto de nicho da rede. Trate-as como a infraestrutura crítica que se tornaram.




