Cách lỗ hổng CVE-2025-3248 cho phép kẻ tấn công truy cập ban đầu vào máy chủ Langflow
Langflow, một nền tảng mã nguồn mở dùng để xây dựng và điều phối luồng công việc tác nhân AI, đã trở thành điểm xâm nhập cho một chiến dịch ransomware mới. Theo nghiên cứu từ Sysdig, kẻ tấn công đang khai thác lỗ hổng CVE-2025-3248, một lỗi trong Langflow cho phép chúng tiếp cận các phiên bản bị lộ và thực thi mã mà không cần thông tin xác thực hợp lệ trước tiên. Điểm chân ban đầu đó chính là điểm mà một nhóm đe dọa được Sysdig theo dõi với tên JadePuffer đã sử dụng trong một chiến dịch trước đó, nhưng tải trọng được chuyển giao qua đó đã thay đổi đáng kể.
Điều làm cho chiến dịch này đáng chú ý không chỉ là bản thân lỗ hổng. Đó là việc một lỗ hổng trong một công cụ phát triển AI giờ đây đã trở thành một con đường đã được chứng minh và có thể lặp lại để xâm nhập vào hạ tầng của tổ chức, và kẻ tấn công đang coi đó là bệ phóng cho các cuộc tấn công tiếp theo ngày càng nghiêm trọng thay vì chỉ là một vụ "đập và vơ" một lần.
Từ script JadePuffer đến mã độc tống tiền Encforge đã biên dịch: cách cuộc tấn công tiến hóa
Nghiên cứu trước đây của Sysdig về hoạt động của JadePuffer cho thấy một cách tiếp cận tương đối thô sơ: các script ứng biến kết hợp với các hàm mã hóa cơ sở dữ liệu gốc để khóa dữ liệu sau khi đột nhập. Cách này có hiệu quả, nhưng còn thô so với những gì các băng nhóm ransomware chuyên nghiệp thường triển khai.
Đợt tấn công mới nhất cho thấy một bước tiến rõ rệt. Thay vì dựa vào các script được chắp vá tạm thời, kẻ tấn công giờ đây triển khai một tệp nhị phân ransomware đã được biên dịch có tên Encforge sau khi đã giành được quyền truy cập thông qua lỗ hổng Langflow. Tệp nhị phân này được xây dựng để duyệt hệ thống tệp một cách có phương pháp và nhắm cụ thể vào các tài sản học máy, thay vì mã hóa các tệp chung chung và hy vọng có thứ gì đó giá trị bị vướng phải.
Sysdig đã kết nối hoạt động Encforge mới hơn với chiến dịch JadePuffer trước đó thông qua một chi tiết trong ghi chú đòi tiền chuộc: một địa chỉ liên hệ được sử dụng lại trong cả hai chiến dịch. Sự trùng lặp đó cho thấy cùng một nhóm, hoặc ít nhất là cùng một hạ tầng và dòng công cụ, đang tinh chỉnh cách tiếp cận theo thời gian thay vì bắt đầu lại từ đầu. Sự chuyển đổi từ các script ứng biến sang một tệp nhị phân được xây dựng có mục đích là một bước nhảy vọt về mức độ thuần thục, và nó báo hiệu rằng nhóm này kỳ vọng sẽ tiếp tục sử dụng phương thức truy cập này trong tương lai.
Vì sao khối lượng công việc AI và ML đang trở thành mục tiêu của ransomware
Có một lý do khiến kẻ tấn công hiện đang xây dựng các công cụ nhắm cụ thể vào tài sản học máy thay vì chỉ mã hóa bất cứ tệp nào có trên đĩa. Hạ tầng AI thường chứa những thứ tốn kém và khó tái tạo: các mô hình đã huấn luyện, cấu hình pipeline, tập dữ liệu và logic điều phối gắn kết chúng lại với nhau. Mất quyền truy cập vào những thứ đó, hoặc bị lộ và bị đe dọa bằng thông điệp tống tiền, có thể gây gián đoạn cho tổ chức không kém gì mất cơ sở dữ liệu khách hàng hay hồ sơ tài chính.
Các nền tảng AI tự lưu trữ như Langflow cũng thường được triển khai nhanh chóng, đôi khi bởi các nhóm tập trung vào việc cho một luồng công việc chạy hơn là khóa chặt khả năng tiếp cận mạng. Sự kết hợp đó, dữ liệu giá trị cộng với triển khai vội vàng, chính là hồ sơ mà các nhà điều hành ransomware tìm kiếm. Chiến dịch này là một ví dụ cụ thể cho một xu hướng rộng hơn mà Sysdig đã ghi nhận: các hệ thống AI không chỉ là công cụ hữu ích cho cả bên phòng thủ lẫn kẻ tấn công, mà chính chúng đang trở thành mục tiêu. Bài viết của cùng nhóm nghiên cứu về một cuộc tấn công ransomware AI hoàn toàn tự động cho thấy mặt khác của sự chuyển dịch này, khi các tác nhân AI được sử dụng để thực hiện toàn bộ các cuộc xâm nhập với rất ít sự chỉ đạo của con người. Cùng với nhau, những phát hiện này chỉ ra rằng hạ tầng AI hiện đang đứng ở cả hai đầu của phương trình ransomware, vừa là mục tiêu vừa là công cụ.
Các bước thiết thực để bảo mật công cụ AI tự lưu trữ và khối lượng công việc đám mây
Các tổ chức đang sử dụng Langflow hoặc các nền tảng điều phối AI tương tự nên đối xử với chúng bằng kỷ luật bảo mật giống như bất kỳ máy chủ nào tiếp xúc với internet, chứ không phải như một sandbox thử nghiệm. Điều đó có nghĩa là áp dụng bản vá cho CVE-2025-3248 càng sớm càng tốt và kiểm tra xem có phiên bản Langflow nào có thể truy cập từ internet công cộng mà không có lý do kinh doanh rõ ràng hay không.
Ngoài việc vá lỗi, hãy phân đoạn khối lượng công việc AI tách biệt khỏi các mạng sản xuất rộng hơn để một phiên bản bị xâm nhập không thể dễ dàng chuyển hướng sang các hệ thống khác. Duy trì các bản sao lưu ngoại tuyến hoặc bất biến cho các mô hình đã huấn luyện và cấu hình pipeline một cách cụ thể, vì hiện chúng đã được chứng minh là mục tiêu của ransomware. Giám sát hoạt động duyệt hệ thống tệp bất thường và các tệp nhị phân không mong đợi xuất hiện trên các máy chủ lưu trữ công cụ AI, vì đó chính là hành vi mà Sysdig đã quan sát thấy với Encforge.
Điều này có ý nghĩa gì với bạn
Nếu tổ chức của bạn đã triển khai Langflow, hoặc bất kỳ nền tảng phát triển AI tự lưu trữ tương tự nào, chiến dịch này là một tín hiệu trực tiếp để kiểm tra mức độ lộ diện của bạn ngay bây giờ thay vì sau khi xảy ra sự cố. Chuỗi khai thác lỗ hổng CVE ransomware Langflow được quan sát ở đây không yêu cầu các kỹ thuật tiên tiến để tiếp cận nạn nhân, chỉ cần một phiên bản chưa được vá có thể truy cập từ internet. Đối với các đội bảo mật, bài học là công cụ AI cần được kiểm kê, vá lỗi và giám sát với cùng mức độ nghiêm ngặt như bất kỳ hạ tầng quan trọng nào khác, chứ không bị coi là hệ thống thử nghiệm có mức ưu tiên thấp hơn.
Các hành động cụ thể cần thực hiện
- Vá ngay mọi triển khai Langflow chống lại CVE-2025-3248 và xác minh bản vá được áp dụng trên tất cả các phiên bản, bao gồm cả môi trường kiểm thử hoặc staging.
- Kiểm tra những nền tảng AI và ML nào đang bị lộ ra internet công cộng và hạn chế quyền truy cập bất cứ nơi nào có thể.
- Sao lưu riêng các mô hình đã huấn luyện, cấu hình pipeline và tập dữ liệu tách biệt khỏi các bản sao lưu tệp thông thường, vì hiện đây là các mục tiêu cụ thể của ransomware.
- Theo dõi các dấu hiệu của tệp nhị phân đã biên dịch hoặc hoạt động hệ thống tệp bất thường trên các máy chủ lưu trữ luồng công việc AI, điều đó có thể chỉ ra một cuộc xâm nhập đang diễn ra.
Sự gia tăng của ransomware được xây dựng riêng để tấn công tài sản AI cho thấy các nền tảng này không còn là một góc hẻo lánh của mạng nữa. Hãy đối xử với chúng như một hạ tầng quan trọng mà chúng đã trở thành.




