AI基础设施成为下一个勒索软件目标
新记录的攻击模式正在重塑安全团队对勒索软件的看法。根据Veracode的CISO执行简报,研究人员识别出一种他们描述为自主式勒索软件的操作,其中大型语言模型自主驱动漏洞利用,而不是由人类操作员手动执行每一步。
此次活动的核心漏洞是CVE-2025-3248,这是Langflow中的一个缺陷。Langflow是一个用于构建和编排AI工作流的开源工具。与传统的攻击链不同,传统攻击链中,人类威胁行为者从初始访问到发出勒索要求进展缓慢,而此次行动展示了一个由LLM驱动的过程,它快速连续地处理漏洞利用、凭证发现、横向移动和数据销毁。其结果是攻击速度比传统事件响应预案所能应对的速度更快。
Langflow攻击链内部
简报概述了一个多阶段序列,始于对Langflow漏洞的自主利用。从那里,操作进入凭证发现阶段,允许攻击者扩大环境内的访问权限。随后是横向移动,使操作能够覆盖与受感染AI基础设施相连的其他系统。
进入内部后,攻击直接针对AI工件和数据库,将其加密并删除相关表,然后发出勒索要求。这一点值得注意,因为它将AI基础设施本身——模型、数据集以及组织日益依赖的支持数据库——视为值得劫持的主要资产。对于在AI框架上构建产品、管道或内部工具的公司来说,这代表了对运营连续性的直接威胁,而不仅仅是数据泄露风险。
对隐私和安全专业人员而言,这一发展的重大意义在于攻击时间线的压缩。当LLM能够独立地将侦察、利用和勒索步骤串联起来时,防御者检测和响应的窗口期大大缩短。这也降低了技术门槛,使技术能力较弱的攻击者也能发起复杂的、多阶段的勒索活动,而这些活动以前需要经验丰富的人类操作员。
为何供应链速度比以往更加重要
这一事件并非孤立存在。它反映了一个更广泛的趋势,即自动化正在加速攻击和破坏的规模。类似的情况也出现在六小时内Megalodon攻击攻陷5,561个GitHub仓库的活动中,攻击者使用自动化工具在极短的时间内向大量存储库推送了数千个恶意代码更新。无论自动化来自脚本化的CI/CD滥用,还是来自独立执行攻击链的LLM,其根本教训是一样的:防御者不能再假设一旦漏洞可用,他们还有几天或几周的时间来响应。
这种紧迫性也重新强调了补丁管理基本功的重要性。即使攻击工具越来越复杂,许多此类活动仍然始于一个已知且已披露、但在目标环境中尚未修补的漏洞。最近补丁周期的规模,正如微软单次更新修复创纪录的570个漏洞所示,显示了安全团队仅仅为了保持最新状态就需要覆盖的范围有多大。运行像Langflow这类AI框架的组织,需要像对待核心基础设施软件一样,以同等的紧迫性对待这些工具中的漏洞披露。
这对您意味着什么
如果您的组织使用Langflow或类似的AI编排工具,这一发展直接要求您检查针对CVE-2025-3248的补丁状态,并确认AI系统周围已设置凭证管理和网络分段控制。即使不特定于Langflow,更广泛的教训同样适用:AI基础设施,包括模型存储库、训练数据库和管道编排工具,现在已成为勒索软件操作者公认的目标,应将其纳入与覆盖传统生产系统相同的资产清单、备份策略和事件响应计划中。
对于使用AI工具进行实验的个人用户和小型团队来说,要点类似,只是规模更小。任何自行托管的AI工具都应及时更新,仅在必要时暴露,并像监控任何面向互联网的服务一样进行监控。
可操作的要点
- 立即在任何Langflow部署中修补CVE-2025-3248,并通过标准的变更管理流程验证更新。
- 盘点所有AI基础设施,包括数据库、模型工件和编排工具,并明确将其纳入备份和灾难恢复规划。
- 收紧AI系统周围的凭证管理,因为攻击链在初始利用后高度依赖凭证发现。
- 将AI基础设施与更广泛的企业网络分段,以限制发生入侵时的横向移动。
- 审查事件响应预案,以应对更快、自动化的攻击时间线,而不是假设对手行为是人类速度。
自主式勒索软件仍然是一个新兴类别,但此次活动展示的速度和自主性清楚地表明,安全团队需要现在就适应,而不是等待威胁进一步成熟。保持补丁更新、分隔AI系统,并将AI基础设施视为关键业务资产,是每个组织今天就可以采取的实际措施。




