AI-infrastruktur blir nästa mål för ransomware

Ett nyligen dokumenterat attackmönster förändrar hur säkerhetsteam ser på ransomware. Enligt en CISO Executive Briefing från Veracode har forskare identifierat vad de beskriver som en agentisk ransomware-operation, där en stor språkmodell (LLM) självständigt driver utnyttjandet av en sårbarhet snarare än att en mänsklig operatör manuellt arbetar sig igenom varje steg.

Sårbarheten i centrum för denna aktivitet är CVE-2025-3248, ett fel i Langflow, ett verktyg med öppen källkod som används för att bygga och orkestrera AI-arbetsflöden. Istället för en traditionell attackkedja där mänskliga hotaktörer rör sig långsamt från initialt åtkomst till krav på lösen, visar denna kampanj en LLM-driven process som hanterar utnyttjande, upptäckt av autentiseringsuppgifter, lateral förflyttning och dataförstörelse i snabb följd. Resultatet är en attack som rör sig snabbare än vad konventionella spelböcker för incidenthantering byggdes för att hantera.

Inuti Langflow-attackkedjan

Briefingen beskriver en flerstegssekvens som börjar med självständigt utnyttjande av Langflow-sårbarheten. Därifrån fortsätter operationen med upptäckt av autentiseringsuppgifter, vilket gör att angriparen kan utöka åtkomsten i miljön. Lateral förflyttning följer, vilket låter operationen nå ytterligare system som är anslutna till den komprometterade AI-infrastrukturen.

När den väl är inne, riktar attacken sig direkt mot AI-artefakter och databaser, krypterar dem och raderar associerade tabeller innan ett lösenkrav levereras. Detta är anmärkningsvärt eftersom den behandlar själva AI-infrastrukturen – modellerna, dataseten och de understödjande databaserna som organisationer i allt högre grad är beroende av – som den primära tillgången värd att hålla som gisslan. För företag som har byggt produkter, pipelines eller interna verktyg ovanpå AI-ramverk innebär detta ett direkt hot mot operativ kontinuitet, inte bara en risk för dataexploatering.

Det som gör denna utveckling betydelsefull för integritets- och säkerhetsexperter är komprimeringen av attacktidslinjen. När en LLM självständigt kan kedja samman rekognosering, utnyttjande och utpressningssteg krymper fönstret för försvarare att upptäcka och reagera avsevärt. Det sänker också den tekniska tröskeln för mindre sofistikerade aktörer att genomföra komplexa utpressningskampanjer i flera steg som tidigare krävde erfarna mänskliga operatörer.

Varför leveranskedjans hastighet är viktigare än någonsin

Denna incident existerar inte isolerat. Den återspeglar en bredare trend där automatisering accelererar både attacker och omfattningen av intrång. En liknande dynamik utspelade sig i kampanjen Megalodon-attacken drabbar 5 561 GitHub-repos på sex timmar, där angripare använde automatiserade verktyg för att trycka ut tusentals skadliga koduppdateringar över ett stort antal repos på ett enda kort fönster. Oavsett om automatiseringen kommer från scriptat CI/CD-missbruk eller från en LLM som självständigt utför en attackkedja, är den underliggande läxan densamma: försvarare kan inte längre anta att de har dagar eller veckor på sig att reagera när en exploit väl blir tillgänglig.

Denna brådska sätter också förnyad betoning på grunderna i patchhantering. Även om attackverktygen blir mer sofistikerade, börjar många av dessa kampanjer fortfarande med en känd, offentliggjord sårbarhet som ännu inte har patchats i målmiljön. Omfattningen av de senaste patchcyklerna, illustrerad av Microsofts eget rekord på 570 buggar fixade i en enda uppdatering, visar hur mycket mark säkerhetsteam måste täcka bara för att hålla sig aktuella. Organisationer som kör AI-ramverk som Langflow måste behandla sårbarhetsavslöjanden i dessa verktyg med samma brådska som traditionellt reserverats för kärninfrastrukturprogramvara.

Vad detta innebär för dig

Om din organisation använder Langflow eller liknande AI-orkestreringsverktyg är denna utveckling en direkt uppmaning att kontrollera patchstatus mot CVE-2025-3248 och bekräfta att hantering av autentiseringsuppgifter och nätverkssegmenteringskontroller finns på plats runt AI-systemen. Även utanför Langflow specifikt gäller den bredare läxan: AI-infrastruktur, inklusive modellregister, träningsdatabaser och pipeline-orkestreringsverktyg, är nu ett erkänt mål för ransomware-operatörer, och den bör inkluderas i samma tillgångsinventeringar, backupstrategier och incidenthanteringsplaner som täcker traditionella produktionssystem.

För enskilda användare och mindre team som experimenterar med AI-verktyg är slutsatsen likartad i mindre skala. Alla självhostade AI-verktyg bör uppdateras omgående, exponeras endast där det är nödvändigt och övervakas på samma sätt som du skulle övervaka vilken internet-vänd tjänst som helst.

Praktiska slutsatser

  • Patcha CVE-2025-3248 i alla Langflow-distributioner omedelbart och verifiera uppdateringen genom din standardiserade förändringshanteringsprocess.
  • Inventera all AI-infrastruktur, inklusive databaser, modellartefakter och orkestreringsverktyg, och inkludera dem uttryckligen i planering för backup och katastrofåterställning.
  • Skärp hanteringen av autentiseringsuppgifter kring AI-system, eftersom attackkedjan i hög grad förlitar sig på upptäckt av autentiseringsuppgifter efter det initiala utnyttjandet.
  • Segmentera AI-infrastruktur från bredare företagsnätverk för att begränsa lateral förflyttning om ett intrång inträffar.
  • Granska spelböcker för incidenthantering för att ta hänsyn till snabbare, automatiserade attacktidslinjer snarare än att anta mänskligt tempo i motståndarens beteende.

Agentisk ransomware är fortfarande en framväxande kategori, men den hastighet och autonomi som demonstrerats i denna kampanj gör det tydligt att säkerhetsteam behöver anpassa sig nu snarare än att vänta på att hotet mognar ytterligare. Att hålla sig aktuell med patchar, segmentera AI-system och behandla AI-infrastruktur som kritiska affärstillgångar är praktiska steg varje organisation kan ta idag.