Інфраструктура ШІ стає наступною ціллю програм-вимагачів
Новозадокументований шаблон атаки змінює уявлення команд безпеки про програми-вимагачі. Згідно з брифінгом для керівників служб безпеки (CISO) від Veracode, дослідники виявили те, що вони описують як операцію агентного вимагача, в якій велика мовна модель (LLM) автономно керує експлуатацією вразливості, а не людина-оператор, яка вручну виконує кожен крок.
Вразливість, яка знаходиться в центрі цієї активності, — CVE-2025-3248, вада в Langflow, інструменті з відкритим кодом, що використовується для створення та оркестрування робочих процесів ШІ. Замість традиційного ланцюжка атаки, де люди-зловмисники повільно просуваються від початкового доступу до вимоги викупу, ця кампанія демонструє процес, керований LLM, який виконує експлуатацію, виявлення облікових даних, бічне переміщення та знищення даних у швидкій послідовності. Результатом є атака, яка рухається швидше, ніж були створені традиційні плани реагування на інциденти.
Всередині ланцюжка атаки Langflow
У брифінгу описується багатоетапна послідовність, яка починається з автономної експлуатації вразливості Langflow. Потім операція переходить до виявлення облікових даних, що дозволяє зловмиснику розширити доступ у середовищі. Далі відбувається бічне переміщення, яке дозволяє операції досягти додаткових систем, підключених до скомпрометованої інфраструктури ШІ.
Потрапивши всередину, атака націлюється безпосередньо на артефакти ШІ та бази даних, шифруючи їх і видаляючи пов’язані таблиці перед висуненням вимоги викупу. Це примітно, оскільки вона розглядає саму інфраструктуру ШІ — моделі, набори даних і допоміжні бази даних, від яких організації все більше залежать, — як основний актив, який варто тримати в заручниках. Для компаній, які побудували продукти, конвеєри або внутрішні інструменти на основі фреймворків ШІ, це становить пряму загрозу безперервності операцій, а не просто ризик витоку даних.
Для фахівців з конфіденційності та безпеки цей розвиток подій є значущим через стиснення часових рамок атаки. Коли LLM може самостійно об’єднувати в ланцюжок розвідку, експлуатацію та кроки вимагання, вікно для виявлення та реагування, яке мають захисники, значно звужується. Це також знижує технічний бар’єр для менш досвідчених зловмисників для проведення складних багатоетапних кампаній з вимаганням, які раніше вимагали досвідчених операторів-людей.
Чому швидкість ланцюжка поставок важлива як ніколи
Цей інцидент не існує ізольовано. Він відображає ширшу тенденцію автоматизації, яка прискорює як атаку, так і масштаб компрометації. Подібна динаміка розгорнулася під час кампанії Атака Megalodon вражає 5 561 репозиторій GitHub за шість годин, де зловмисники використовували автоматизовані інструменти для надсилання тисяч шкідливих оновлень коду до величезної кількості репозиторіїв за одне коротке вікно. Незалежно від того, чи автоматизація походить від зловживання скриптами CI/CD, чи від LLM, яка самостійно виконує ланцюжок атаки, основний урок той самий: захисники більше не можуть вважати, що мають дні або тижні для реагування після того, як з’являється експлойт.
Ця терміновість також знову підкреслює важливість основ управління виправленнями. Навіть коли інструменти атак стають більш витонченими, багато з цих кампаній все ще починаються з відомої, розкритої вразливості, яка ще не була виправлена в цільовому середовищі. Масштаб останніх циклів виправлень, проілюстрований власним рекордом Microsoft — 570 виправлених помилок в одному оновленні, показує, скільки роботи мають охопити команди безпеки, щоб просто залишатися в курсі. Організації, які використовують фреймворки ШІ, такі як Langflow, повинні ставитися до розкриття вразливостей у цих інструментах з тією ж терміновістю, яка традиційно зарезервована для основного програмного забезпечення інфраструктури.
Що це означає для вас
Якщо ваша організація використовує Langflow або подібні інструменти оркестрування ШІ, цей розвиток подій є прямим закликом перевірити статус виправлення проти CVE-2025-3248 і підтвердити, що керування обліковими даними та засоби сегментації мережі навколо систем ШІ діють. Навіть поза межами Langflow, ширший урок застосовний: інфраструктура ШІ, включаючи репозиторії моделей, навчальні бази даних та інструменти оркестрування конвеєрів, тепер є визнаною ціллю для операторів програм-вимагачів, і її слід включати в ті ж інвентаризації активів, стратегії резервного копіювання та плани реагування на інциденти, які охоплюють традиційні виробничі системи.
Для окремих користувачів і невеликих команд, які експериментують з інструментами ШІ, висновок подібний у меншому масштабі. Будь-які самостійно розгорнуті інструменти ШІ слід своєчасно оновлювати, відкривати лише там, де це необхідно, і моніторити так само, як ви б моніторили будь-який сервіс, доступний з Інтернету.
Практичні висновки
- Виправте CVE-2025-3248 у будь-якому розгортанні Langflow негайно та перевірте оновлення через стандартний процес управління змінами.
- Проведіть інвентаризацію всієї інфраструктури ШІ, включаючи бази даних, артефакти моделей та інструменти оркестрування, і явно включіть їх у планування резервного копіювання та відновлення після катастроф.
- Посиліть керування обліковими даними навколо систем ШІ, оскільки ланцюжок атаки значною мірою покладається на виявлення облікових даних після початкової експлуатації.
- Сегментуйте інфраструктуру ШІ від ширших корпоративних мереж, щоб обмежити бічне переміщення у разі компрометації.
- Перегляньте плани реагування на інциденти, щоб врахувати швидші, автоматизовані часові рамки атак, а не припускати поведінку противника в темпі людини.
Агентні програми-вимагачі все ще є новою категорією, але швидкість і автономність, продемонстровані в цій кампанії, чітко показують, що командам безпеки потрібно адаптуватися зараз, а не чекати, поки загроза дозріє далі. Залишатися в курсі виправлень, сегментувати системи ШІ та ставитися до інфраструктури ШІ як до критичних бізнес-активів — це практичні кроки, які кожна організація може зробити вже сьогодні.




