Що Encforge робить інакше порівняно з традиційними програмами-вимагачами

Більшість програм-вимагачів досі діють за знайомим сценарієм: шифрування файлів, залишення записки з вимогою викупу, очікування платежу. Encforge, новітній інструмент від зловмисника, відомого як JadePuffer, відходить від цієї схеми, націлюючись на дуже специфічну категорію активів: моделі ШІ та набори даних, що використовуються для їх навчання.

Згідно з дослідженням Sysdig, Encforge було створено як спеціалізований, цілеспрямований інструмент, а не перепрофільований готовий шифрувальник. Ця відмінність має значення. Замість того, щоб сканувати сервер і блокувати всі знайдені файли, Encforge, схоже, розроблений для ідентифікації та шифрування саме артефактів машинного навчання — тих даних, на збір яких організація може витратити місяці чи роки, і які часто неможливо швидко відтворити чи відновити з простої резервної копії.

Дослідники Sysdig пов'язали Encforge з тим самим оператором, який стояв за попередньою кампанією, на основі збігів у формулюваннях вимоги викупу і, що примітно, повернення зловмисника до того ж скомпрометованого екземпляра Langflow після публікації першого звіту про діяльність групи. Це повернення — маленька, але промовиста деталь: вона свідчить про оператора, який активно відстежує висвітлення власної кампанії у сфері безпеки та адаптується у відповідь.

Як атаки JadePuffer еволюціонували так швидко

Найбільше у висновках Sysdig вражає швидкість змін. Попередня операція JadePuffer, раніше задокументована як перша кампанія ENCFORGE від JadePuffer, була порівняно непримітною неприємністю, зосередженою на базах даних. За лічені тижні той самий зловмисник перейшов від цього крихкого, напівавтоматизованого підходу до спеціально створеного інструменту шифрування, націленого безпосередньо на інфраструктуру ШІ.

Аналіз Sysdig припускає, що це був не збіг, а свідома ітерація. Зловмисник, схоже, виніс уроки з недоліків першої атаки, відкинув методи, які було легко виявити чи порушити, і замінив їх на більш стійкий, спеціалізований інструментарій. Вони також, очевидно, зробили прорахований зсув у виборі цілей, перейшовши до класу даних, який пропонує більші важелі для вимагання, ніж типова база даних.

Така швидка, керована зворотним зв'язком еволюція є незвичною для операторів програм-вимагачів, які частіше ітерують місяцями, а не тижнями. Це свідчить про невелику, гнучку операцію, яка експериментує майже в реальному часі, використовуючи публічні звіти про власну діяльність як сигнал про те, що потрібно виправити далі.

Чому моделі ШІ та набори даних тепер є цілями для вимагання

Логіка цього зсуву стає очевидною, якщо врахувати, що насправді являють собою моделі ШІ та навчальні набори даних для організації. На відміну від бази даних клієнтів, яку іноді можна відновити з інших записів, навчена модель або курований набір даних часто відображає значні, неповторні інвестиції часу, обчислювальних ресурсів та спеціалізованої праці. Втрата доступу до них або їх викрадення з погрозою публічного оприлюднення може бути набагато більш руйнівною, ніж звичайне шифрування файлів.

Це робить пайплайни машинного навчання привабливою ціллю для вимагання. Організації, які створюють або доналаштовують моделі, часто зберігають дані та ваги моделей на серверах, які для зручності доступні з Інтернету, будь то середовище розробки, внутрішній інструмент на кшталт Langflow або спільне сховище. Якщо ці системи не належним чином сегментовані та не мають контролю доступу, вони стають легкими цілями саме для того типу опортуністичного сканування, яке призвело до початкового проникнення JadePuffer.

Кроки для захисту вашого ML-пайплайну та чутливих даних

Хороша новина полягає в тому, що основи захисту ML-інфраструктури радикально не відрізняються від стандартної гігієни безпеки, їх просто потрібно цілеспрямовано застосовувати до систем, які іноді вважаються експериментальними або низькопріоритетними.

  • Підтримуйте інструменти ML та платформи оркестрації оновленими та уникайте їх прямого доступу до публічного Інтернету.
  • Сегментуйте мережі так, щоб середовища розробки та обробки даних не могли вільно досягати продуктивних систем, і навпаки.
  • Зберігайте ваги моделей та набори даних із версійними, офлайн або незмінними резервними копіями, до яких програма-вимагач не зможе дістатися або які не зможе перезаписати.
  • Обмежуйте облікові дані та ключі API, що використовуються ML-пайплайнами, з такою ж суворістю, як і продакшн-секрети.
  • Використовуйте VPN або доступ до приватної мережі для будь-якого віддаленого адміністрування ML-інфраструктури, зменшуючи вразливість до опортуністичного сканування всього Інтернету, яке часто передує таким атакам.

Що це означає для вас

Якщо ви працюєте з системами машинного навчання, чи то як дата-саєнтист, ІТ-адміністратор, чи бізнес-лідер, який керує ініціативою з ШІ, Encforge є нагадуванням, що інфраструктура, яка підтримує ваші моделі, заслуговує на таку ж пильну увагу, як і будь-яка інша критично важлива бізнес-система. Швидка еволюція від атаки, зосередженої на базах даних, до цілеспрямовано створеної програми-вимагача, націленої на ШІ, показує, що зловмисники активно досліджують цей простір і швидко пристосовуються на основі того, що працює.

Навіть якщо ваша організація не проводить масштабних операцій зі ШІ, більш широкий урок залишається актуальним: будь-який інструмент, доступний з Інтернету, від low-code платформи ШІ до простої внутрішньої інформаційної панелі, може стати точкою входу, якщо він залишений без оновлень або не сегментований від більш чутливих систем.

Остаточні висновки

Encforge ілюструє, як швидко оператори програм-вимагачів можуть адаптуватися, коли знаходять новий перспективний клас цілей. Для всіх, хто керує ML-інфраструктурою, пріоритетом зараз є видимість та стримування: знайте, які інструменти ШІ та набори даних є відкритими, обмежте їхній доступ до решти вашої мережі та ставтеся до віддаленого доступу до них з такою ж обережністю, як до будь-якої чутливої продуктивної системи. Перегляд відкритості таких інструментів, як Langflow, посилення мережевої сегментації та використання VPN або приватних засобів контролю доступу для адміністративних з'єднань — це практичні кроки, які суттєво зменшують шанси стати наступною опортуністичною ціллю.