Як CVE-2025-3248 надає зловмисникам початковий доступ до серверів Langflow
Langflow, відкрита платформа для побудови та оркестрації робочих процесів AI-агентів, стала точкою входу для нової кампанії програм-вимагачів. Згідно з дослідженням Sysdig, зловмисники використовують CVE-2025-3248 — вразливість у Langflow, яка дозволяє їм отримувати доступ до відкритих екземплярів і виконувати код без попередньої автентифікації. Ця початкова точка опори — та сама, яку використовувало угруповання загроз, яке Sysdig відстежує як JadePuffer, у попередній операції, але корисне навантаження, доставлене через неї, кардинально змінилося.
Що робить цю кампанію помітною, так це не лише сама вразливість. Справа в тому, що вада в інструменті розробки ШІ тепер є перевіреним, повторюваним шляхом до інфраструктури організації, і зловмисники ставляться до неї як до стартового майданчика для все більш серйозних подальших атак, а не як до одноразового нальоту.
Від скриптів JadePuffer до скомпільованої програми-вимагача Encforge: як еволюціонувала атака
Попередній аналіз активності JadePuffer від Sysdig виявив відносно невигадливий підхід: імпровізовані скрипти у поєднанні з вбудованими функціями шифрування баз даних для блокування даних після зламу. Це працювало, але було грубим порівняно з тим, що зазвичай розгортають спеціалізовані команди вимагачів.
Остання хвиля демонструє явний крок уперед. Замість того, щоб покладатися на скрипти, зібрані нашвидкуруч, зловмисник тепер розгортає скомпільований двійковий файл програми-вимагача під назвою Encforge після отримання доступу через вразливість Langflow. Цей двійковий файл створений для методичного обходу файлової системи та цілеспрямованого пошуку активів машинного навчання, а не для шифрування загальних файлів у надії, що серед них трапиться щось цінне.
Sysdig пов’язав новішу активність Encforge з попередньою кампанією JadePuffer через деталь у записці з вимогою викупу: контактну адресу, яка використовувалася повторно в обох операціях. Цей збіг свідчить про те, що та сама група або, принаймні, та сама інфраструктура та інструментарій удосконалюють свій підхід з часом, а не починають з нуля. Перехід від імпровізованих скриптів до спеціально створеного двійкового файлу є значним стрибком зрілості, і це сигналізує, що група очікує продовжувати використовувати цей метод доступу в майбутньому.
Чому робочі навантаження ШІ та машинного навчання стають цілями програм-вимагачів
Існує причина, чому зловмисники тепер створюють інструменти, які спеціально націлені на активи машинного навчання, а не просто шифрують будь-які файли, що знаходяться на диску. Інфраструктура ШІ часто містить речі, відтворення яких є дорогим і повільним: навчені моделі, конфігурації пайплайнів, набори даних та логіку оркестрації, яка їх об’єднує. Втрата доступу до них або їх викриття та погроза шантажем можуть бути настільки ж руйнівними для організації, як і втрата баз даних клієнтів чи фінансових записів.
Саморозміщувані платформи ШІ, такі як Langflow, також часто розгортаються швидко, іноді командами, більш зосередженими на запуску робочого процесу, ніж на обмеженні мережевого доступу. Це поєднання — цінні дані плюс поспішне розгортання — саме той профіль, який шукають оператори програм-вимагачів. Ця кампанія є конкретним прикладом ширшої тенденції, яку документує Sysdig: системи ШІ не просто корисні інструменти як для захисників, так і для зловмисників — вони самі стають цілями. Огляд повністю автономної атаки програми-вимагача на основі ШІ тієї ж дослідницької команди показує інший бік цього зрушення, де AI-агенти використовуються для проведення повноцінних вторгнень з мінімальним керівництвом людини. Разом ці висновки вказують на те, що інфраструктура ШІ зараз знаходиться на обох кінцях рівняння програм-вимагачів — і як ціль, і як інструмент.
Практичні кроки для захисту саморозміщуваних інструментів ШІ та хмарних робочих навантажень
Організації, які використовують Langflow або подібні платформи оркестрації ШІ, повинні ставитися до них з тією ж дисципліною безпеки, що й до будь-якого сервера, доступного з Інтернету, а не як до експериментальної пісочниці. Це означає якнайшвидше застосування виправлення для CVE-2025-3248 та перевірку, чи будь-які екземпляри Langflow доступні з публічного Інтернету без чіткої бізнес-причини.
Окрім виправлення, сегментуйте робочі навантаження ШІ від ширших виробничих мереж, щоб скомпрометований екземпляр не міг легко переміщатися до інших систем. Підтримуйте офлайн або незмінні резервні копії навчених моделей та конфігурацій пайплайнів окремо, оскільки вони тепер є підтвердженими цілями програм-вимагачів. Відстежуйте незвичайну активність обходу файлової системи та несподівані двійкові файли, що з’являються на серверах, які розміщують інструменти ШІ, оскільки саме таку поведінку Sysdig спостерігав з Encforge.
Що це означає для вас
Якщо ваша організація розгорнула Langflow або будь-яку подібну саморозміщувану платформу розробки ШІ, ця кампанія є прямим сигналом перевірити вашу вразливість зараз, а не після інциденту. Ланцюжок експлойту CVE програми-вимагача Langflow, який тут спостерігався, не вимагав передових методів для досягнення жертв — лише невиправлений, доступний з Інтернету екземпляр. Для команд безпеки урок полягає в тому, що інструменти ШІ потрібно інвентаризувати, виправляти та контролювати з такою ж ретельністю, як і будь-яку іншу критичну інфраструктуру, а не ставитися як до експериментальної системи з низьким пріоритетом.
Практичні висновки
- Негайно застосуйте виправлення для CVE-2025-3248 до всіх розгортань Langflow та переконайтеся, що виправлення застосовано на всіх екземплярах, включаючи тестові та проміжні середовища.
- Перевірте, які платформи ШІ та машинного навчання доступні з публічного Інтернету, і обмежте доступ, де це можливо.
- Створюйте резервні копії навчених моделей, конфігурацій пайплайнів та наборів даних окремо від загальних файлових резервних копій, оскільки вони тепер є конкретними цілями програм-вимагачів.
- Відстежуйте ознаки скомпільованих двійкових файлів або незвичайної активності файлової системи на серверах, що розміщують робочі процеси ШІ, що може свідчити про триваючу компрометацію.
Поява програм-вимагачів, створених спеціально для ураження активів ШІ, показує, що ці платформи більше не є нішевим куточком мережі. Ставтеся до них як до критичної інфраструктури, якою вони стали.




