Cum le oferă CVE-2025-3248 atacatorilor acces inițial la serverele Langflow

Langflow, o platformă open-source utilizată pentru construirea și orchestrarea fluxurilor de lucru cu agenți AI, a devenit punctul de intrare pentru o nouă campanie de ransomware. Conform cercetărilor Sysdig, atacatorii exploatează CVE-2025-3248, o vulnerabilitate în Langflow care le permite să ajungă la instanțele expuse și să execute cod fără a avea nevoie mai întâi de credențiale valide. Această poziție inițială de atac este aceeași pe care un grup de amenințare pe care Sysdig îl urmărește sub numele de JadePuffer a folosit-o într-o operațiune anterioară, dar payload-ul livrat prin intermediul ei s-a schimbat dramatic.

Ceea ce face această campanie notabilă nu este doar vulnerabilitatea în sine. Ci faptul că o breșă într-un instrument de dezvoltare AI este acum o cale dovedită și repetabilă în infrastructura unei organizații, iar atacatorii o tratează ca pe o rampă de lansare pentru atacuri ulterioare din ce în ce mai grave, mai degrabă decât o spargere singulară de tip lovitură și fugă.

De la scripturile JadePuffer la ransomware-ul compilat Encforge: cum a evoluat atacul

Analiza anterioară a Sysdig asupra activității JadePuffer a relevat o abordare relativ puțin sofisticată: scripturi improvizate combinate cu funcții native de criptare a bazelor de date pentru a bloca datele după pătrundere. A funcționat, dar a fost rudimentară în comparație cu ceea ce echipele dedicate de ransomware implementează de obicei.

Cel mai recent val arată un salt clar. În loc să se bazeze pe scripturi puse împreună pe moment, atacatorul plasează acum un binar ransomware compilat numit Encforge odată ce a obținut accesul prin vulnerabilitatea Langflow. Acest binar este construit pentru a parcurge sistemul de fișiere în mod metodic și pentru a viza în mod specific activele de machine-learning, mai degrabă decât să cripteze fișiere generice, sperând că ceva valoros va fi prins în proces.

Sysdig a conectat activitatea mai recentă Encforge cu campania anterioară JadePuffer printr-un detaliu din nota de răscumpărare: o adresă de contact care a fost refolosită în ambele operațiuni. Această suprapunere sugerează că același grup, sau cel puțin aceeași infrastructură și descendență a instrumentelor, își rafinează abordarea în timp, mai degrabă decât să o ia de la zero. Trecerea de la scripturi improvizate la un binar specializat reprezintă un salt semnificativ de maturitate și semnalează că grupul se așteaptă să continue să folosească această metodă de acces în viitor.

De ce devin sarcinile de lucru AI și ML ținte pentru ransomware

Există un motiv pentru care atacatorii construiesc acum instrumente care vizează în mod specific activele de machine-learning, în loc să cripteze orice fișiere se întâmplă să fie pe disc. Infrastructura AI deține adesea lucruri care sunt costisitoare și greu de reprodus: modele antrenate, configurații de pipeline, seturi de date și logica de orchestrare care le conectează. Pierderea accesului la acestea sau expunerea lor și amenințarea cu un mesaj de extorcare poate fi la fel de perturbatoare pentru o organizație ca pierderea bazelor de date ale clienților sau a înregistrărilor financiare.

Platformele AI auto-găzduite precum Langflow sunt, de asemenea, frecvent implementate rapid, uneori de echipe mai concentrate pe punerea în funcțiune a unui flux de lucru decât pe securizarea expunerii la rețea. Această combinație, date valoroase plus implementare grăbită, este exact profilul pe care operatorii de ransomware îl caută. Această campanie este un exemplu concret al unei tendințe mai ample pe care Sysdig a documentat-o: sistemele AI nu sunt doar instrumente utile atât pentru apărători, cât și pentru atacatori, ele devin ținte în sine. Acoperirea de către aceeași echipă de cercetare a unui atac ransomware AI complet autonom arată cealaltă față a acestei schimbări, unde agenții AI sunt folosiți pentru a conduce întregi intruziuni cu puțină direcție umană. Împreună, aceste descoperiri indică faptul că infrastructura AI se află acum la ambele capete ale ecuației ransomware, atât ca țintă, cât și ca instrument.

Pași practici pentru securizarea instrumentelor AI auto-găzduite și a sarcinilor de lucru în cloud

Organizațiile care rulează Langflow sau platforme similare de orchestrare AI ar trebui să le trateze cu aceeași disciplină de securitate ca orice server expus la internet, nu ca pe un sandbox experimental. Aceasta înseamnă aplicarea patch-ului pentru CVE-2025-3248 cât mai curând posibil și auditarea dacă există instanțe Langflow accesibile de pe internetul public fără un motiv clar de business.

Dincolo de patch-uri, segmentați sarcinile de lucru AI față de rețelele de producție mai largi, astfel încât o instanță compromisă să nu poată pivota ușor către alte sisteme. Păstrați backup-uri offline sau imutabile ale modelelor antrenate și ale configurațiilor de pipeline în mod specific, deoarece acestea sunt acum ținte demonstrate pentru ransomware. Monitorizați activitatea neobișnuită de parcurgere a sistemului de fișiere și apariția de binare neașteptate pe serverele care găzduiesc instrumente AI, deoarece acesta este exact comportamentul observat de Sysdig cu Encforge.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă organizația dumneavoastră a implementat Langflow sau orice platformă similară de dezvoltare AI auto-găzduită, această campanie este un semnal direct să vă verificați expunerea acum, mai degrabă decât după un incident. Lanțul de exploatare al CVE-ului ransomware Langflow observat aici nu a necesitat tehnici avansate pentru a ajunge la victime, ci doar o instanță nepatch-uită, expusă la internet. Pentru echipele de securitate, lecția este că instrumentele AI trebuie inventariate, patch-uite și monitorizate cu aceeași rigoare ca orice altă infrastructură critică, nu tratate ca un sistem experimental cu prioritate scăzută.

Concluzii aplicabile

  • Patch-uiți imediat orice implementare Langflow împotriva CVE-2025-3248 și verificați că remedierea este aplicată pe toate instanțele, inclusiv în mediile de testare sau staging.
  • Auditați ce platforme AI și ML sunt expuse la internetul public și restricționați accesul oriunde este posibil.
  • Realizați backup-uri ale modelelor antrenate, configurațiilor de pipeline și seturilor de date separat de backup-urile generale ale fișierelor, deoarece acestea sunt acum ținte specifice pentru ransomware.
  • Urmăriți semnele de binare compilate sau activitate neobișnuită a sistemului de fișiere pe serverele care găzduiesc fluxuri de lucru AI, ceea ce poate indica o compromitere în desfășurare.

Ascensiunea ransomware-ului construit special pentru a lovi activele AI arată că aceste platforme nu mai sunt un colț de nișă al rețelei. Tratați-le ca pe infrastructura critică care au devenit.