一个由 AI 运行的勒索软件组织携新武器回归

JadePuffer,这个此前被记载执行了首个由大型语言模型端到端完成的勒索软件攻击的威胁行为者,携新工具卷土重来。据 Infosecurity Magazine 报道,该组织的后续攻击活动部署了一款名为 ENCFORGE 的锁定器,其专门用于破坏 AI 模型产物,而不仅仅是加密普通文件与数据库。

这一点之所以重要,是因为它标志着目标选择的转变。早期的勒索软件行动,包括 JadePuffer 最初的那次攻击,主要专注于加密生产数据库并索要赎金。Sysdig 对 JadePuffer 攻击的原始记录 描述了一个基于智能体的操作者,它利用了 Langflow 平台,并在极少人类监管的情况下实施了入侵。ENCFORGE 似乎延续了相同的自动化手法,但带有一个新的目标:清除那些组织赖以运行 AI 系统的已训练模型、权重和配置文件。

为何瞄准 AI 模型改变了博弈格局

传统勒索软件将数据作为人质。破坏 AI 模型产物则是一种不同形式的勒索。已训练的模型往往代表着数月计算时间、精心整理的训练数据以及微调工作,如果备份并非专门为模型恢复而设计,这些工作根本无法从常规备份中简单恢复。对那些围绕这些模型构建了面向客户的 AI 工具、内部自动化或数据处理管线的企业而言,直接失去它们可能比丢失单个数据库更具破坏性,因为从头重建一个模型所需的时间,是正在运转的业务常常无法承受的。

还有一个值得指出的隐私维度。许多企业使用的 AI 模型是在包含客户信息的数据集上进行训练或微调的,无论是支持对话记录、行为数据,还是用于个性化服务的个人记录。当勒索软件操作者瞄准这些模型周边的基础设施时,无论是加密相关数据库,还是如今直接破坏模型本身,流经该基础设施的个人数据都面临着暴露与丢失的双重风险。消费者几乎无从知晓哪些供应商正在基于他们的信息运行 AI 系统,这使得此类攻击从外部更难察觉,个人也更难事先防范。

属于自主攻击更广泛模式的一部分

JadePuffer 携 ENCFORGE 回归,正契合安全研究人员今年一直在密切追踪的趋势。围绕 首个完全自主 AI 勒索软件攻击 的独立发现表明,一个 AI 代理能够扫描漏洞、获取访问权限并实施勒索企图,而无需人类操作者实时指挥每一步骤。这一先例之所以在此处重要,是因为它表明 JadePuffer 并非一次性实验,而是一个在自身工具上不断迭代的运营者,从数据库加密转向了专门针对 AI 基础设施而设计的锁定器。随着越来越多的组织采用 Langflow 及类似编排工具等 AI 平台,此类攻击的潜在攻击面只会扩大。这一主题在近期 追踪勒索软件和 AI 驱动攻击的安全回顾 中与其他新兴威胁一并被提及。

这对你意味着什么

大多数读者并不会亲自部署 AI 模型,但涟漪效应远不止波及 IT 部门。如果你所接触的企业——无论是零售商、医疗服务提供商还是金融服务机构——使用了遭受此类攻击的 AI 系统,其后果可能包括服务中断、支持延迟,或在更糟的情况下,导致这些模型训练或运行所依赖的数据发生泄露。瞄准 AI 基础设施的勒索软件目前仍是一个企业对企业的问题,但潜藏在该基础设施内部的消费者数据才是这些攻击真正的筹码。

对于构建或运营 AI 系统的组织而言,这是一个明确的信号:模型产物需要与任何其他关键资产一样,具备同等的备份纪律、访问控制和监控措施。把已训练的模型视为可随意丢弃或易于替代的,已不再是一个安全的前提。

可操作的要点

  • 如果你管理 AI 基础设施,请确保模型权重和训练产物与生产系统分开备份,并保留离线或不可变副本。
  • 检查 AI 编排平台的访问控制;基于智能体的勒索软件活动曾利用暴露或配置不当的工具来获得立足点。
  • 作为消费者,请询问服务提供商如何保护处理你数据的 AI 系统,尤其是涉及敏感个人或金融信息的服务。
  • 对所使用公司的服务中断或数据泄露通知保持警觉;针对 AI 后端的勒索软件可能会使恢复时间远超一般故障的持续时间。

JadePuffer 从数据库勒索到 AI 模型破坏的演变提醒我们,勒索软件操作者会迅速适应价值与筹码集中的任何地方。随着 AI 系统成为越来越多企业的核心基础设施,保护它们也必将成为每个人安全态势中的核心组成部分,而绝非事后才想到的事情。