
Той самий зловмисник двічі зламав один і той самий сервер Langflow, доступний з Інтернету, а під час другого вторгнення використав викупне програмне забезпечення, створене для знищення навчених моделей ШІ. Команда дослідження загроз Sysdig задокументувала першу кампанію 1 липня, а другу — 20 липня. Точка входу не змінилася, але шкідливе навантаження повністю трансформувалося.
Обидва інциденти відбулися через вразливість CVE-2025-3248, яка полягає у відсутності автентифікації в кінцевій точці перевірки коду Langflow, що дозволяє будь-кому, хто отримав доступ до сервера, виконувати на ньому Python. Під час першого інциденту агент діяв спонтанно, шифруючи 1342 конфігураційні записи Alibaba Nacos за допомогою власної функції шифрування MySQL та видаляючи таблиці. Під час другого — розгорнув ENCFORGE, скомпільований бінарний файл Go, який сканував приблизно 180 розширень файлів.
ENCFORGE був створений для ШІ-активів, а не адаптований до них
Список розширень видає призначення цього інструменту. Sysdig виявив контрольні точки PyTorch та TensorFlow, вагові коефіцієнти Hugging Face SafeTensors, формат GGUF, що лежить в основі розгортання більшості локальних LLM, векторні індекси FAISS, а також навчальні дані у форматах Parquet та NumPy.
Звичайні програми-вимагачі випадково вибирають файли моделей, оскільки вони шифрують усе. ENCFORGE називає їх за ім’ям.
Його прапорець для додавання форматів використовує адаптери LoRA та застарілі вагові коефіцієнти GGML як приклад, і зловмисник, який пише таке, знає, чиї машини він зламує.
Майкл Кларк, керівник команди дослідження загроз Sysdig, охарактеризував мету як знищення «єдиного, що організація не може просто відновити». ENCFORGE не має мережевого коду. Sysdig не виявив вихідних з’єднань у бінарному файлі, сайту викупу чи платіжного порталу, а ідентифічна контактна електронна пошта Proton Mail в обох запитах про викуп пов’язує кампанії з групою, яку вони відстежують як JADEPUFFER. Агент викрадав облікові дані під час вторгнення, але шифрувальник не може експортувати дані, тому його єдиний тиск — зробити файли непридатними для використання. Він шифрує частини файлу, а не весь файл, під AES-256-CTR з ключем для кожного запуску, загорнутим у вбудований ключ RSA-2048 — це оптимізація швидкості, яку використовують відомі сімейства програм-вимагачів для швидкого знищення великих файлів.
Ваш план резервного копіювання, ймовірно, не охоплює вагові коефіцієнти моделей
Відновлення бази даних зі знімка п’ятниці коштує вихідних транзакцій. Відновлення тонко налаштованої моделі коштує всього, що було вивчено з п’ятниці, нічого з цього не зберігається у вигляді рядків для відтворення.
Відновлення — це не процес відновлення. Sysdig оцінює пряме відновлення виробничої тонко налаштованої моделі в діапазоні від 75 000 до 500 000 доларів США, враховуючи вартість хмарних GPU за час тренувальних прогонів, необхідних для отримання дійсного результату, плюс інженерні години, витрачені на них. Це за одну модель, а команди зберігають кілька варіантів на спільному сховищі. Якщо навчальні дані знаходяться на тому ж хості, що й вагові коефіцієнти, відновлення блокується до моменту повторного створення набору даних. Сплата також не є виходом. У першій кампанії ключ шифрування генерувався випадково, виводився на консоль один раз і ніколи не зберігався, що робило це навантаження знищувачем, який носив записку про викуп.
Ця цифра робить аргумент обґрунтованим. Кейн МакГладрі, старший член IEEE, який присвятив кар’єру безпеці ідентифікації, сказав VentureBeat, що команди безпеки програють ці битви, класифікуючи витік даних під неправильним заголовком. Компанії «повинні зосереджуватися на бізнес-ризиках, а не на якихось, знаєте, ризиках кібербезпеки, тому що якщо це не впливає на бізнес, наприклад, збиток або фінансова втрата, як у цьому випадку, переважно, то ніхто не буде звертати на це уваги, і вони не будуть адекватно бюджетувати це, а також не вживуть належних заходів контролю для запобігання цьому», — сказав він. Знищена модель має відому вартість заміни, що є версією цієї історії, на яку реагує фінансовий директор.
Офіційні рекомендації ще не наздогнали. У травні 2025 року Агентство національної безпеки США (NSA) з безпеки штучного інтелекту, CISA та ФБР опублікували «AI Data Security» — найавторитетніший документ з цієї теми, підписаний спільно з Великою Британією, Австралією та Новою Зеландією. Три ризики, які він називає: ланцюжок поставок даних, зловмисно змінені дані та дрейф даних. Усі три ставлять питання, чи можна довіряти даним. ENCFORGE ставить питання, чи вони ще існують.
Агент створив власну лазівку за п’ять хвилин
Збій доставки — це те, де ця кампанія викриває себе.
Після підтвердження виконання агент сканував хост на наявність хмарних ключів, рядків з’єднання та токенів API, повторно використовував їх проти внутрішніх баз даних та кеш-сервісів і знайшов сокет Docker за адресою /var/run/docker.sock, що функціонально відповідає правам root. Потім він спробував завантажити бінарний файл програми-вимагача з сервера керування та контролю, але завантаження не вдалося.
Замість того, щоб повторити спробу, він змінив стратегію, створивши шість скриптів Python через канал Langflow і досягнувши робочого виходу з хоста за п’ять хвилин і 24 секунди, кожен з яких виправляв збій попереднього. Фінальний скрипт визначає ідентифікатор процесу хоста через API Docker, копіює бінарний файл через межу простору імен, запускає шифрування, а потім підраховує файли, щоб підтвердити успіх. У першій кампанії така ж поведінка була діагностована як невдалий вхід і виправлена за 31 секунду.
Проблема ускладнилася, але метод вистояв. Сем Еванс, тодішній CISO компанії Clearwater Analytics, пояснив це з точки зору бюджету. «У сфері безпеки все залежить від часу перебування (dwell time)», — сказав він VentureBeat в ексклюзивному інтерв’ю. «Якщо у вашому середовищі є зловмисник, і він перебуває там деякий час, ваш час перебування збільшується, отже, радіус ураження збільшується. Ймовірність того, що це стане значним інцидентом, експоненціально висока».
Майк Рімер, старший віце-президент Ivanti Network Security Group та польовий CISO, спостерігав, як ця зміна стала стандартом. Постачальники зміцнили «передні двері», сказав він VentureBeat, тому атакуючі припинили стукати. «Я не можу пройти через парадні двері, тому дозвольте мені отримати ключі від будинку когось, і я зможу пройти через задні двері з ключами», — сказав він. За ними ховається все, що команди вважають захищеним, оскільки «вони не виходять безпосередньо в Інтернет і знаходяться за захисним бар’єром, але це не так».
Ніхто не стверджував, що машина діяла без нагляду. TechCrunch повідомив 6 липня, що перша операція все ще потребувала людини для вибору цілі та налаштування інфраструктури, а Sysdig не зміг відстежити вихідні облікові дані. Ця атака була спрямована людиною, а все, що сталося після, відбувалося без присутності когось за клавіатурою.
Хіт Ренфро, співзасновник і CISO компанії Fenix24, що займається відновленням після зломів, сказав Infosecurity Magazine, що коли агент стискає години роботи оператора до хвилин, «захисники втрачають цінний час». Той факт, що зловмисник керувався ШІ, не змінює реакції.
Двері були відчинені протягом 14 місяців
CVE-2025-3248 має оцінку CVSS 9.8. CISA внесла його до каталогу відомих експлуатованих вразливостей 5 травня 2025 року з федеральним терміном до 26 травня, а Langflow виправив її у версії 1.3.0. Коли JADEPUFFER повернувся в липні 2026 року, сервер був більш ніж через чотирнадцять місяців після цього списку і вже був публічно задокументований як жертва злому.
Рімер навів цифру, яка показує, як мало часу це залишає. «Якщо я випускаю патч, а клієнт не встановлює його протягом 72 годин після випуску, він відкритий для експлуатації, тому що саме так швидко вони тепер можуть це зробити», — сказав він, додавши, що більшості клієнтів потрібен тиждень, щоб вручну встановити патч. Встановіть 72 години проти чотирнадцяти місяців, і розрив перестане читатися як одна помилка.
Нічого в жодній з кампаній не було новим. Перша атака створила адміністративний токен Nacos із загальнодоступним ключем підпису з 2020 року, пройшла через CVE-2021-29441 — обхід автентифікації, який Alibaba випустила патч у 2021 році, і знайшла сховище MinIO за адресою minioadmin:minioadmin. Sysdig нарахував понад 600 навантажень, кожне з яких спиралося на відому неправильну конфігурацію або виправлену помилку, що залишилася відкритою. Друга атака додала відкритий сокет Docker. Кожна слабкість була типовою. Збирання їх з машинною швидкістю — ні.
Langflow привертає таку увагу через те, що він зберігає. VentureBeat повідомив у червні, що приблизно 7000 екземплярів доступні ззовні, переважно в Північній Америці, містять ключі API провайдерів, хмарні облікові дані та активні з’єднання з векторними сховищами, які ENCFORGE мав зашифрувати. Рімер висловлюється прямо. «Коли ви розміщуєте свою безпеку на краю вашої мережі, ви запрошуєте весь світ до краю вашої мережі», — сказав він.
CISA додала п’ять вразливостей Langflow до свого каталогу відомих експлуатованих вразливостей, дві з них цього місяця. П’ять вразливостей Langflow тепер знаходяться в каталозі KEV, дві з них цього місяця. CISA додала CVE-2026-55255 7 липня, яка дозволяє обхід між орендарями, що дає змогу будь-якому автентифікованому користувачеві спільного екземпляра запускати потоки іншого орендаря з обліковими даними цього орендаря, що, за оцінками розробників, становить 9.9, і було виправлено у версії 1.9.1.
21 липня CISA додала CVE-2026-0770, і ця вразливість ще гірша. Trend Micro виявила неавтентифікований шлях до виконання коду з правами root через параметр exec_globals, на тій самій кінцевій точці валідації, через яку пройшов JADEPUFFER, оцінена в 9.8. KEVIntel зафіксував експлуатацію з 27 червня, понад 220 спроб з 64 адрес. За словами засновника Райана Дьюхерста, який спілкувався з BleepingComputer, шкідливі навантаження вийшли за рамки розвідки облікових даних AWS та метаданих контейнерів. Федеральні агентства мали до 24 липня.
Жодне з цих середовищ не є екзотичним. Опитування Cloud Security Alliance серед 418 професіоналів, замовлене Token Security, показало, що 82% організацій виявили ШІ-агентів, про яких ніхто не знав, а 65% мали інцидент, пов’язаний з агентом, за останній рік.
МакГладрі простежує половину дозволів до чотирьох десятиліть. Компанії завжди клонували профіль доступу одного співробітника для наступного найманого працівника, а тепер роблять це з агентами. Агент «робить все, що йому потрібно, щоб виконати свою роботу», — сказав він, і він «використовує набагато більше дозволів, ніж повинен… ніж це зробив би людина, через швидкість масштабування, а також намір».
Що робити, перш ніж запитає рада директорів
«Щоразу, коли в новинах публікують нову атаку з використанням програм-вимагачів, ми отримуємо запит від ради директорів. Що ми робимо з цим?», — сказав Еванс. «А якщо це стосується ШІ, це ще більше розпалює їхній страх».
П’ять речей варто обміркувати цього тижня. Жодна з них не вимагає покупок.
-
Переведіть усі екземпляри Langflow, доступні з Інтернету, на поточну підтримувану версію. Будь-яка версія, що не є такою, піддається впливу щонайменше однієї з п’яти вразливостей, які CISA зараз перелічила, включаючи додану 21 липня. Потім перегляньте історичні запити до /api/v1/validate/code на наявність шаблону exec_globals.
-
Видаліть сокет Docker із контейнерів програм. Langflow не має причин створювати їх. Якщо монтування необхідне, поставте перед ним проксі-сервер сокета, що дозволяє лише необхідні виклики.
-
Включіть шляхи до артефактів моделей у план резервного копіювання. Невідтворювані знімки контрольних точок, векторних індексів та навчальних даних, протестовані для відновлення, дані поза хостом, що тримає вагові коефіцієнти.
-
Змініть усі облікові дані, до яких хост міг отримати доступ, а потім вилучіть ключі провайдерів з його середовища виконання. Патчинг не відкликає те, що вже витекло. Перша кампанія зібрала облікові дані OpenAI, Anthropic та хмарних сервісів за секунди. Обмежте заміни менеджером секретів.
-
Виявляйте масове створення файлів .locked у каталогах, що містять файли .gguf, .safetensors, .ckpt або .faiss. Sysdig опублікував правило YARA та обидва хеші, жоден з яких не мав покриття антивірусом на момент аналізу. Він не опублікував підрахунок файлів, тому задокументований — це процес шифрування в реальному часі, а не виміряна втрата.
Зловмисник, який проходить через відкриту ШІ-фреймворк, тепер приходить зі своїм інструментарієм, створеним для того, до чого він підключається, і ці активи є тими, які неможливо відтворити під час відновлення. Артефакти моделей повинні бути в плані відновлення поряд з базами даних. Менш ніж за три тижні між двома звітами Sysdig пройшов час, необхідний цьому зловмиснику, щоб перейти від імпровізованого Python до скомпільованого шифрувальника.
Дізнатися більше на: venturebeat.com
