Появление угрозы нового типа
Операторы вымогательского ПО традиционно охотились за тем, что можно быстро монетизировать: базы данных, финансовые записи, файлы клиентов. Но злоумышленник, отслеживаемый как JADEPUFFER, переключил внимание на нечто более специализированное и, в некотором смысле, более разрушительное: модели ИИ и данные для обучения, от которых компании всё сильнее зависят в своей работе.
Согласно последним отчётам, JADEPUFFER перешёл от автоматизированного вымогательства баз данных к целенаправленному уничтожению моделей ИИ, развернув кастомный шифровальщик на Go под названием ENCFORGE. Вместо простой блокировки файлов ради выкупа, это вредоносное ПО спроектировано так, чтобы зашифровать и фактически уничтожить обученные модели и наборы данных, на которых основаны операции машинного обучения организаций. Эта разница существенна. Базу данных часто можно быстро восстановить из резервных копий. Обученную модель ИИ, созданную на основе месяцев или лет тщательно отобранных данных и вычислительных инвестиций, заменить гораздо сложнее.
Почему инфраструктура ИИ становится новой целью
Эта кампания примечательна не только своей полезной нагрузкой, но и способом доставки. Задокументировано, что JADEPUFFER использует автоматизированный, агентно-ориентированный подход к вторжению, и это не первый случай, когда его инструментарий напрямую бьёт по инфраструктуре ИИ. Связанная кампания уже использовала уязвимость в Langflow, опенсорсной платформе для создания и оркестрации рабочих процессов ИИ-агентов, чтобы закрепиться перед развёртыванием шифровальщика. Тот более ранний инцидент, подробно описанный в статье о шифровальщике Encforge, атакующем ИИ-серверы через уязвимость Langflow CVE-2025-3248, демонстрирует устойчивую модель: атакующие активно ищут инструменты и пайплайны разработки ИИ в качестве точек входа, а не просто как второстепенные цели.
Это важно для всех, чьи данные соприкасаются с ИИ-системой: будь то компания, запускающая внутренние ML-пайплайны, или потребитель, чья личная информация использовалась для обучения рекомендательного движка или чат-бота. В процессе обучения и тонкой настройки моделей ИИ-пайплайны часто поглощают и хранят чувствительные данные — от журналов поведения пользователей до закрытых бизнес-записей. Когда шифровальщик нацелен на такой пайплайн, риск не только в остановке операций. Есть риск, что лежащие в основе данные, потенциально включающие личную или чувствительную информацию, могут быть раскрыты, похищены или полностью утеряны ещё до начала шифрования.
Эволюция от общего вымогательства баз данных к целенаправленному уничтожению моделей ИИ также сигнализирует о более широкой тенденции, за которой стоит наблюдать: атакующие рассматривают инфраструктуру ИИ как цель с высокой ценностью и большим рычагом воздействия. Данные для обучения и модели представляют собой значительные инвестиции и часто хуже защищены традиционными процессами резервного копирования и восстановления, чем обычные базы данных, что делает их привлекательной целью для вымогательства.
Что это значит для вас
Если вы бизнес или разработчик, работающий с ИИ-инструментами, это событие — сигнал пересмотреть, как защищены эти системы. Платформы вроде Langflow и аналогичные инструменты оркестрации всё чаще становятся частью производственных сред, а не просто экспериментальными песочницами, и их необходимо патчить и мониторить с той же строгостью, что и любую клиент-ориентированную систему. Уязвимости, подобные CVE-2025-3248, показывают, что единственная незакрытая брешь в инструменте рабочего процесса ИИ может стать точкой входа для полноценного развёртывания шифровальщика.
Для обычных пользователей и потребителей вывод менее прямой, но не менее важный. По мере того как всё больше сервисов полагаются на модели ИИ, обученные на пользовательских данных, атака, уничтожающая или похищающая эти данные, может отразиться на доступности и приватности сервисов, которыми вы регулярно пользуетесь. Это ещё одно напоминание, что безопасность ИИ-систем, стоящих за приложениями и платформами, которые мы используем, имеет не меньшее значение, чем безопасность самих приложений.
Выстраивание защиты от шифровальщиков, нацеленных на ИИ
Организациям, эксплуатирующим ИИ-инфраструктуру, следует относиться к файлам моделей и наборам обучающих данных как к критическим активам, требующим выделенных планов резервного копирования и восстановления, отдельных от общих ИТ-бэкапов. Сетевая сегментация между средами разработки ИИ и производственными системами может ограничить масштаб перемещения атакующего после первоначального компрометации. Регулярное обновление платформ оркестрации ИИ, оперативное планирование реагирования на инциденты специально для ML-пайплайнов и шифрование данных в состоянии покоя — всё это практические шаги, снижающие подверженность атакам, подобным этой.
Сдвиг JADEPUFFER в сторону шифровальщика ENCFORGE — явный признак того, что атакующие адаптируются к тому, где теперь сосредоточена ценность: не только в клиентских базах данных, но и в ИИ-системах, построенных поверх них. Опередить этот сдвиг означает относиться к безопасности ИИ-инфраструктуры как к основному приоритету, а не как к чему-то второстепенному.
Практические выводы:
- Своевременно устанавливайте обновления для платформ оркестрации и рабочих процессов ИИ, особенно для известных уязвимостей, таких как CVE-2025-3248 в Langflow.
- Поддерживайте отдельные, протестированные резервные копии для обученных моделей и наборов обучающих данных, а не только общих баз данных.
- Сегментируйте среды разработки и обучения ИИ от производственных сетей, чтобы ограничить горизонтальное перемещение.
- Разработайте план реагирования на инциденты, специально учитывающий компрометацию ML-пайплайнов, а не только традиционные утечки данных.
- Шифруйте чувствительные обучающие данные в состоянии покоя и отслеживайте журналы доступа на предмет необычной активности вокруг ИИ-инфраструктуры.




