Hur CVE-2025-3248 ger angripare första åtkomst till Langflow-servrar
Langflow, en öppen källkods-plattform för att bygga och orkestrera AI-agenters arbetsflöden, har blivit ingångspunkten för en ny ransomware-kampanj. Enligt forskning från Sysdig utnyttjar angripare CVE-2025-3248, en sårbarhet i Langflow som låter dem nå exponerade instanser och köra kod utan att först behöva giltiga inloggningsuppgifter. Det första fotfästet är samma som en hotgrupp, som Sysdig spårar som JadePuffer, använde i en tidigare operation, men den nyttolast som levereras genom den har förändrats dramatiskt.
Det som gör den här kampanjen anmärkningsvärd är inte bara sårbarheten i sig. Det är att en brist i ett AI-utvecklingsverktyg nu utgör en bevisad, repeterbar väg in i en organisations infrastruktur, och att angripare behandlar den som en språngbräda för allt allvarligare uppföljningsattacker snarare än en engångs-kupp.
Från JadePuffer-skript till kompilerad Encforge-ransomware: hur attacken utvecklades
Sysdigs tidigare granskning av JadePuffers aktivitet visade en relativt osophisticerad approach: improviserade skript i kombination med inbyggda databaskrypteringsfunktioner för att låsa data efter intrånget. Det fungerade, men var grovhugget jämfört med vad dedikerade ransomware-grupper vanligtvis använder.
Den senaste vågen visar en tydlig upptrappning. Istället för att förlita sig på skript som snickras ihop i farten, placerar angriparen nu en kompilerad ransomware-binär vid namn Encforge när tillträde har fåtts via Langflow-sårbarheten. Binären är byggd för att metodiskt traversera filsystemet och specifikt angripa maskininlärningstillgångar, istället för att kryptera generiska filer och hoppas att något värdefullt råkar fångas i processen.
Sysdig kopplade den nyare Encforge-aktiviteten till den tidigare JadePuffer-kampanjen via en detalj i lösensumme-notan: en kontaktadress som återanvändes i båda operationerna. Den överlappningen antyder att det är samma grupp, eller åtminstone samma infrastruktur och verktygsursprung, som förfinar sin metod över tid istället för att börja om från början. Övergången från improviserade skript till en specialbyggd binär är ett meningsfullt mognadssteg, och signalerar att gruppen räknar med att fortsätta använda denna tillträdesmetod framöver.
Varför AI- och ML-arbetsbelastningar blir ransomware-mål
Det finns en anledning till att angripare nu bygger verktyg som specifikt riktar in sig på maskininlärningstillgångar istället för att bara kryptera vilka filer som helst på disken. AI-infrastruktur innehåller ofta saker som är dyra och långsamma att återskapa: tränade modeller, pipeline-konfigurationer, dataset och den orkestreringslogik som binder samman dem. Att förlora åtkomst till det, eller få det exponerat och hotat med ett utpressningsmeddelande, kan vara lika störande för en organisation som att förlora kunddatabaser eller finansiella register.
Självhostade AI-plattformar som Langflow distribueras också ofta snabbt, ibland av team som är mer fokuserade på att få ett arbetsflöde att fungera än på att säkra nätverksexponering. Den kombinationen, värdefull data plus förhastad distribution, är precis den profil ransomware-operatörer letar efter. Den här kampanjen är ett konkret exempel på en bredare trend som Sysdig har dokumenterat: AI-system är inte bara användbara verktyg för både försvarare och angripare, de håller på att bli mål i sin egen rätt. Samma forskares bevakning av en helt autonom AI-ransomware-attack visar den andra sidan av denna förskjutning, där AI-agenter används för att köra hela intrång med minimal mänsklig styrning. Tillsammans pekar dessa fynd mot att AI-infrastruktur nu sitter i båda ändarna av ransomware-ekvationen, som mål och som verktyg.
Praktiska steg för att säkra självhostade AI-verktyg och molnarbetsbelastningar
Organisationer som kör Langflow eller liknande AI-orkestreringsplattformar bör behandla dem med samma säkerhetsdisciplin som vilken internet-exponerad server som helst, inte som en experimentell sandlåda. Det innebär att applicera korrigeringen för CVE-2025-3248 så snart som möjligt, och granska om några Langflow-instanser är nåbara från det publika internet utan tydligt affärsmässigt skäl.
Utöver patchning, segmentera AI-arbetsbelastningar bort från bredare produktionsnätverk så att en komprometterad instans inte enkelt kan röra sig vidare till andra system. Upprätthåll offline- eller oföränderliga säkerhetskopior av tränade modeller och pipeline-konfigurationer specifikt, eftersom dessa nu är bevisade ransomware-mål. Övervaka för ovanlig filsystemtraversering och oväntade binärer som dyker upp på servrar som hostar AI-verktyg, eftersom det är precis det beteende Sysdig observerade med Encforge.
Vad detta innebär för dig
Om din organisation har distribuerat Langflow, eller någon liknande självhostad AI-utvecklingsplattform, är denna kampanj en direkt signal att kontrollera din exponering nu istället för efter en incident. Den Langflow-relaterade ransomware CVE exploit-kedja som observerats här krävde inga avancerade tekniker för att nå offer, bara en opatchad, internet-exponerad instans. För säkerhetsteam är lärdomen att AI-verktyg behöver inventeras, patchas och övervakas med samma noggrannhet som all annan kritisk infrastruktur, inte behandlas som ett experimentellt system med lägre prioritet.
Praktiska slutsatser
- Korrigera omedelbart alla Langflow-distributioner mot CVE-2025-3248 och verifiera att korrigeringen är applicerad på alla instanser, inklusive test- eller staging-miljöer.
- Granska vilka AI- och ML-plattformar som är exponerade mot det publika internet, och begränsa åtkomsten där det är möjligt.
- Säkerhetskopiera tränade modeller, pipeline-konfigurationer och dataset separat från generella filbackuper, eftersom dessa nu är specifika ransomware-mål.
- Leta efter tecken på kompilerade binärer eller ovanlig filsystemaktivitet på servrar som hostar AI-arbetsflöden, vilket kan indikera ett pågående intrång.
Framväxten av ransomware specifikt byggd för att slå mot AI-tillgångar visar att dessa plattformar inte längre är en smal hörna av nätverket. Behandla dem som den kritiska infrastruktur de har blivit.




