一种新型勒索软件威胁浮现

勒索软件攻击者历来追逐能快速变现的目标:数据库、财务记录、客户文件。但一个被追踪为 JADEPUFFER 的威胁行为者已将重心转向了更专业、在某些方面更具破坏性的目标:企业日益依赖以运营业务的 AI 模型和训练数据。

根据最新报道,JADEPUFFER 已从自动化的数据库勒索升级为专门构建的 AI 模型破坏,部署了一款名为 ENCFORGE 的基于 Go 语言编写的定制勒索软件。该恶意软件并非简单地锁定文件以索要赎金,而是旨在加密并实际销毁各组织用于机器学习操作的训练模型和数据集。这一区别至关重要。数据库通常可以相对快速地从备份中恢复。而一个经过训练的 AI 模型,建立在数月或数年精心筛选的数据和计算投入之上,则更难替代。

为什么 AI 基础设施成为新目标

这场攻击活动引人注目之处不仅在于载荷本身,更在于其传递机制。JADEPUFFER 被记录为利用自动化的、基于代理的入侵方式,其工具链直击 AI 基础设施也并非首次。关联攻击活动早已利用 Langflow(一个用于构建和编排 AI 智能工作流的开源平台)中的漏洞,在部署勒索软件前获得立足点。此前的事件在 Encforge 勒索软件通过 Langflow CVE-2025-3248 漏洞攻击 AI 服务器 的报道中有所详述,展现出一贯模式:攻击者正积极搜寻 AI 开发工具和管道作为入口点,而非事后才考虑的附属目标。

这对任何数据触及 AI 系统的人而言都至关重要,无论是运行内部 ML 管道的企业,还是个人信息被用于训练推荐引擎或聊天机器人的消费者。AI 管道在训练和微调模型的过程中,常常摄取并存储从用户行为日志到专有业务记录等敏感数据。当勒索软件瞄准该管道时,风险不仅限于运营陷入停滞。问题在于,底层数据,可能包含个人或敏感信息,可能在加密之前就面临暴露、外泄或完全丢失。

从通用的数据库勒索演变为针对性的 AI 模型破坏,也预示着值得关注的更广泛趋势:攻击者将 AI 基础设施视为高价值、高杠杆的目标。训练数据和模型代表着巨大投资,且通常比传统数据库更缺乏传统备份与恢复流程的保护,这使其成为极具吸引力的勒索目标。

这对你意味着什么

如果你是一家企业或使用 AI 工具的开发者,这一动态是一个信号,提醒你重新评估这些系统的安全保护方式。像 Langflow 及类似的编排工具,正日益成为生产环境的一部分,而不仅仅是实验性的沙盒,它们需要以与所有面向客户系统同等的严格性进行补丁和监控。像 CVE-2025-3248 这样的漏洞表明,AI 工作流工具中一个未修补的漏洞就可能成为完整勒索软件部署的入口。

对于普通用户和消费者来说,其启示则更为间接,但仍很重要。随着越来越多的服务依赖基于用户数据训练的 AI 模型,一次旨在破坏或外泄其训练数据的攻击可能会产生涟漪效应,影响你日常所用服务的隐私性与可用性。这再次提醒我们,支撑应用和平台的 AI 系统的安全性,与应用本身的安全性同等重要。

构建针对 AI 勒索软件的防御态势

运行 AI 基础设施的组织应将模型文件和训练数据集视为关键资产,需要专门的备份与恢复计划,与常规 IT 备份分开。对 AI 开发环境与生产系统进行网络分段,可以限制攻击者在初始入侵后的横向移动范围。定期修补 AI 编排平台、针对 ML 管道制定及时的事件响应计划,以及对静态数据进行加密,都是减少暴露于此类攻击活动的实际步骤。

JADEPUFFER 转向 ENCFORGE 勒索软件明确昭示了一个变化:攻击者正在适应价值所在的位置——不仅在于客户数据库,更在于其上层构建的 AI 系统。要走在这一变化的前面,就意味着将 AI 基础设施安全视为核心优先事项,而非事后才考虑的问题。

可操作的要点:

  • 及时修补 AI 编排与工作流平台,尤其是已知漏洞,如 Langflow 中的 CVE-2025-3248。
  • 为训练好的模型和训练数据集单独维护经过测试的备份,而非仅仅常规数据库。
  • 将 AI 开发与训练环境与生产网络分段,以限制横向移动。
  • 制定专门针对 ML 管道受损的事件响应计划,而非仅限于传统数据泄露。
  • 对静态敏感训练数据进行加密,并监控访问日志以发现 AI 基础设施周围的异常活动。