图片来源:Shutterstock

据VentureBeat当地时间27日报道,美国安全公司Sysdig近日披露,同一攻击者曾两次攻陷暴露在公网的Langflow服务器,并在第二次攻击中使用了专门针对AI模型环境的勒索软件“ENCFORGE”。

报道显示,首次攻击发生在2026年7月1日,第二次则发生在7月20日。两次入侵均利用了Langflow中的身份验证绕过漏洞CVE-2025-3248(CVSS评分9.8),从而在服务器上远程执行任意Python代码。与第一次删除数据不同,第二次攻击进一步升级为直接加密AI资产。

Sysdig指出,ENCFORGE不同于常见勒索软件,其设计明显面向AI环境,可对PyTorch和TensorFlow检查点、Hugging Face SafeTensors、GGUF模型文件、FAISS向量索引,以及Parquet和NumPy训练数据等内容进行定向加密。

根据Sysdig的分析,名为“JADEPUFFER”的攻击组织似乎更关注让企业AI资产失去可用性,而非直接牟利。该勒索软件既不具备数据外传功能,也未见常见的勒索谈判基础设施。VentureBeat称,其仅对文件部分内容采用AES-256-CTR加密,但这已足以在短时间内破坏大型模型文件的可用性。

Sysdig认为,与传统数据库不同,AI模型即便有备份,恢复过程也未必简单。该公司估算,若要重建一个用于生产环境的微调模型,连同云端GPU资源和工程人力在内,成本可能达到7.5万至50万美元;如果训练数据同时受损,恢复成本和所需时间还将进一步上升。

报告还提到,在恶意程序下载失败后,攻击者迅速调整了攻击路径。他们借助Langflow生成多个Python脚本,并在大约5分钟内构造出绕过Docker环境限制的替代路径,最终成功执行勒索软件。安全专家认为,这类自动化能力将显著压缩入侵后的响应窗口,并进一步放大实际损失。

相关漏洞已于2025年5月被美国网络安全与基础设施安全局(CISA)列入KEV清单,Langflow也已在1.3.0版本中完成修复。不过,遭攻击的服务器被确认已有超过14个月未更新补丁。

关键词

#Sysdig #VentureBeat #Langflow #ENCFORGE #勒索软件 #CVE-2025-3248 #模型资产 #PyTorch #TensorFlow #CISA #KEV清单
版权所有 © DigitalToday。未经授权禁止转载或传播。