Инфраструктура ИИ становится следующей целью программ-вымогателей

Недавно задокументированная модель атак меняет представление служб безопасности о программах-вымогателях. Согласно брифингу Veracode для руководителей по информационной безопасности, исследователи выявили то, что они описывают как агентную программу-вымогатель, в которой большая языковая модель (LLM) автономно управляет эксплуатацией уязвимости, а не человек-оператор вручную выполняет каждый шаг.

Уязвимость, лежащая в основе этой активности, — CVE-2025-3248, ошибка в Langflow, инструменте с открытым исходным кодом для создания и оркестрации рабочих процессов ИИ. В отличие от традиционной цепочки атаки, где злоумышленники-люди медленно продвигаются от первоначального доступа к требованию выкупа, эта кампания демонстрирует процесс, управляемый LLM, который быстро выполняет эксплуатацию, обнаружение учетных данных, боковое перемещение и уничтожение данных. В результате атака развивается быстрее, чем рассчитаны стандартные сценарии реагирования на инциденты.

Внутри цепочки атаки на Langflow

В брифинге описывается многоэтапная последовательность, которая начинается с автономной эксплуатации уязвимости Langflow. Затем операция переходит к обнаружению учетных данных, что позволяет расширить доступ внутри среды. Далее следует боковое перемещение, позволяющее добраться до дополнительных систем, подключенных к скомпрометированной инфраструктуре ИИ.

Попав внутрь, атака напрямую нацеливается на артефакты ИИ и базы данных, шифруя их и удаляя связанные таблицы перед тем, как предъявить требование выкупа. Это примечательно тем, что инфраструктура ИИ — модели, наборы данных и вспомогательные базы данных, от которых организации всё больше зависят, — рассматривается как основной актив, который стоит удерживать в заложниках. Для компаний, создавших продукты, конвейеры или внутренние инструменты на базе фреймворков ИИ, это представляет прямую угрозу непрерывности работы, а не только риск утечки данных.

Для специалистов по конфиденциальности и безопасности значимость этого события заключается в сжатии временных рамок атаки. Когда LLM способна самостоятельно связывать в цепочку разведку, эксплуатацию и вымогательство, окно для обнаружения и реагирования у защитников значительно сужается. Это также снижает технический порог для менее искушённых злоумышленников в проведении сложных многоэтапных кампаний вымогательства, которые ранее требовали опытных операторов-людей.

Почему скорость цепочки поставок важна как никогда

Этот инцидент не является единичным. Он отражает более широкую тенденцию автоматизации, ускоряющей как нападение, так и масштаб компрометации. Похожая динамика проявилась в кампании Атака Megalodon поразила 5 561 репозиторий GitHub за шесть часов, где злоумышленники использовали автоматизированные инструменты, чтобы за короткий промежуток времени внедрить тысячи вредоносных обновлений кода в огромное количество репозиториев. Будь то автоматизация через злоупотребление скриптами CI/CD или автономное выполнение цепочки атаки LLM, основополагающий урок один: защитники больше не могут рассчитывать, что у них есть дни или недели на реагирование после появления эксплойта.

Эта срочность также придаёт новый импульс основам управления исправлениями. Даже несмотря на усложнение инструментов атак, многие из этих кампаний всё ещё начинаются с известной, раскрытой уязвимости, которая ещё не исправлена в целевой среде. Масштаб недавних циклов исправлений, примером чему служат рекордные 570 уязвимостей, исправленных Microsoft в одном обновлении, показывает, какой объём работы должны выполнять службы безопасности, просто чтобы оставаться в актуальном состоянии. Организации, использующие ИИ-фреймворки, такие как Langflow, должны реагировать на раскрытие уязвимостей в этих инструментах с той же срочностью, которая традиционно зарезервирована для критически важного инфраструктурного ПО.

Что это значит для вас

Если ваша организация использует Langflow или аналогичные инструменты оркестрации ИИ, это событие — прямой сигнал проверить состояние исправления CVE-2025-3248 и убедиться, что управление учётными данными и сегментация сети вокруг ИИ-систем реализованы. Даже вне контекста Langflow применим более широкий урок: инфраструктура ИИ, включая репозитории моделей, обучающие базы данных и инструменты оркестрации конвейеров, теперь признана целью для операторов вымогательского ПО, и её следует включать в те же реестры активов, стратегии резервного копирования и планы реагирования на инциденты, которые охватывают традиционные производственные системы.

Для индивидуальных пользователей и небольших команд, экспериментирующих с ИИ-инструментами, вывод аналогичен, но в меньшем масштабе. Любые самостоятельно развёрнутые ИИ-инструменты следует своевременно обновлять, открывать доступ только там, где это необходимо, и мониторить так же, как любой общедоступный сервис.

Практические выводы

  • Немедленно установите исправление CVE-2025-3248 во всех развёртываниях Langflow и проверьте обновление через стандартный процесс управления изменениями.
  • Проведите инвентаризацию всей инфраструктуры ИИ, включая базы данных, артефакты моделей и инструменты оркестрации, и явно включите их в планы резервного копирования и аварийного восстановления.
  • Усильте управление учётными данными в системах ИИ, поскольку цепочка атаки в значительной степени полагается на обнаружение учётных данных после первоначальной эксплуатации.
  • Сегментируйте инфраструктуру ИИ от более широких корпоративных сетей, чтобы ограничить боковое перемещение в случае компрометации.
  • Пересмотрите сценарии реагирования на инциденты с учётом более быстрых, автоматизированных временных рамок атак, а не исходите из поведения злоумышленника в человеческом темпе.

Агентное вымогательское ПО — всё ещё формирующаяся категория, но скорость и автономность, продемонстрированные в этой кампании, ясно показывают, что службам безопасности необходимо адаптироваться сейчас, а не ждать, пока угроза станет ещё более зрелой. Поддержание актуальности исправлений, сегментация ИИ-систем и отношение к инфраструктуре ИИ как к критически важным бизнес-активам — практические шаги, которые каждая организация может предпринять уже сегодня.