Как CVE-2025-3248 дает злоумышленникам первоначальный доступ к серверам Langflow

Langflow, платформа с открытым исходным кодом для создания и оркестрации рабочих процессов ИИ-агентов, стала точкой входа для новой кампании вымогателей. Согласно исследованию Sysdig, злоумышленники эксплуатируют CVE-2025-3248 — уязвимость в Langflow, которая позволяет им получать доступ к открытым экземплярам и выполнять код без необходимости предварительной аутентификации. Этот первоначальный плацдарм — тот же, что использовала группа угроз, которую Sysdig отслеживает как JadePuffer, в более ранней операции, но доставляемая через него полезная нагрузка значительно изменилась.

Что делает эту кампанию примечательной — не только сама уязвимость. Дело в том, что недостаток в инструменте для разработки ИИ теперь является доказанным, воспроизводимым путём в инфраструктуру организации, и злоумышленники рассматривают его как стартовую площадку для всё более серьёзных последующих атак, а не как единичный «налёт и захват».

От скриптов JadePuffer к скомпилированному вымогателю Encforge: эволюция атаки

Ранний анализ активности JadePuffer, проведённый Sysdig, показал относительно простой подход: импровизированные скрипты в сочетании со встроенными функциями шифрования баз данных для блокировки данных после взлома. Это работало, но было грубо по сравнению с тем, что обычно используют специализированные группировки вымогателей.

Последняя волна демонстрирует явный шаг вперёд. Вместо того чтобы полагаться на скрипты, собранные на лету, злоумышленник теперь разворачивает скомпилированный бинарный файл вымогателя под названием Encforge, получив доступ через уязвимость в Langflow. Этот бинарник создан для методичного обхода файловой системы и целенаправленной атаки на ресурсы машинного обучения, а не для шифрования произвольных файлов в надежде, что в процессе пострадает что-то ценное.

Sysdig связала более позднюю активность Encforge с предыдущей кампанией JadePuffer по одной детали в записке с требованием выкупа — повторно использованному контактному адресу в обеих операциях. Это совпадение указывает на то, что одна и та же группа или, по крайней мере, одна и та же инфраструктура и цепочка инструментов со временем совершенствует свои методы, а не начинает с нуля. Переход от импровизированных скриптов к специально созданному бинарному файлу — это значительный скачок зрелости, и он сигнализирует о том, что группа рассчитывает и впредь использовать этот способ доступа.

Почему рабочие нагрузки ИИ и машинного обучения становятся целями вымогателей

Есть причина, по которой злоумышленники теперь создают инструменты, нацеленные именно на ресурсы машинного обучения, а не просто шифруют всё, что окажется на диске. В ИИ-инфраструктуре часто хранятся объекты, воссоздание которых требует больших затрат и времени: обученные модели, конфигурации пайплайнов, наборы данных и логика оркестрации, связывающая их воедино. Потеря доступа к ним или их компрометация с угрозой раскрытия информации может нарушить работу организации не меньше, чем потеря клиентских баз данных или финансовых записей.

Самостоятельно развёртываемые ИИ-платформы, такие как Langflow, также часто запускаются в спешке — подчас командами, которые больше сосредоточены на том, чтобы запустить рабочий процесс, чем на ограничении сетевой доступности. Именно такое сочетание — ценные данные плюс поспешное развертывание — ищут операторы вымогателей. Эта кампания — конкретный пример более широкой тенденции, которую фиксирует Sysdig: ИИ-системы не просто полезные инструменты как для защитников, так и для злоумышленников, — они сами становятся мишенями. Освещение полностью автономной атаки вымогателей с использованием ИИ той же исследовательской группой показывает другую сторону этого сдвига, когда ИИ-агенты используются для проведения целых вторжений практически без участия человека. Вместе эти находки указывают на то, что ИИ-инфраструктура теперь находится на обоих концах уравнения вымогателей — и как цель, и как инструмент.

Практические шаги по защите самостоятельно развёртываемых ИИ-инструментов и облачных рабочих нагрузок

Организации, использующие Langflow или аналогичные платформы оркестрации ИИ, должны относиться к ним с той же дисциплиной безопасности, что и к любому серверу, доступному из интернета, а не как к экспериментальной песочнице. Это означает установку исправления для CVE-2025-3248 как можно скорее и проверку того, доступны ли какие-либо экземпляры Langflow из публичного интернета без явной деловой необходимости.

Помимо установки исправлений, сегментируйте ИИ-нагрузки от более широких производственных сетей, чтобы скомпрометированный экземпляр не мог легко переместиться в другие системы. Поддерживайте автономные или неизменяемые резервные копии специально для обученных моделей и конфигураций пайплайнов, поскольку сейчас доказано, что именно они становятся целями вымогателей. Отслеживайте необычную активность обхода файловой системы и появление неожиданных бинарных файлов на серверах, где размещены ИИ-инструменты, — именно такое поведение Sysdig наблюдала у Encforge.

Что это означает для вас

Если ваша организация развернула Langflow или любую аналогичную самостоятельно управляемую платформу разработки ИИ, эта кампания — прямой сигнал проверить вашу уязвимость сейчас, а не после инцидента. Цепочка эксплуатации CVE в Langflow, наблюдавшаяся здесь, не требовала сложных методов для достижения жертв — только неисправленный, доступный из интернета экземпляр. Для служб безопасности урок состоит в том, что ИИ-инструменты должны инвентаризироваться, исправляться и отслеживаться с той же тщательностью, что и любая другая критически важная инфраструктура, а не рассматриваться как экспериментальная система с низким приоритетом.

Практические выводы

  • Немедленно установите исправление для CVE-2025-3248 на всех развертываниях Langflow и убедитесь, что обновление применено ко всем экземплярам, включая тестовые и промежуточные среды.
  • Проведите аудит того, какие ИИ- и ML-платформы доступны из публичного интернета, и максимально ограничьте доступ.
  • Создавайте резервные копии обученных моделей, конфигураций пайплайнов и наборов данных отдельно от общих файловых резервных копий, так как теперь это конкретные цели вымогателей.
  • Отслеживайте появление скомпилированных бинарных файлов или необычной активности файловой системы на серверах с ИИ-рабочими процессами, что может указывать на происходящую компрометацию.

Рост числа вымогателей, созданных специально для атак на ИИ-активы, показывает, что эти платформы больше не являются узкой нишей сети. Относитесь к ним как к критической инфраструктуре, которой они стали.