Ảnh: Shutterstock

Theo VentureBeat, hãng an ninh mạng Mỹ Sysdig vừa ghi nhận cùng một nhóm tin tặc hai lần xâm nhập một máy chủ Langflow bị lộ trên Internet. Ở lần tấn công thứ hai, nhóm này triển khai ENCFORGE - một ransomware được thiết kế để mã hóa trực tiếp các tài sản AI.

Sysdig cho biết vụ tấn công đầu tiên xảy ra ngày 1/7/2026, còn đợt thứ hai diễn ra ngày 20/7. Cả hai đều khai thác lỗ hổng bỏ qua xác thực trong tính năng kiểm tra mã của Langflow, mã CVE-2025-3248, có điểm CVSS 9.8, để thực thi mã Python tùy ý trên máy chủ. Nếu ở đợt đầu, tin tặc chủ yếu xóa dữ liệu, thì sang đợt sau, chiến thuật đã chuyển sang mã hóa trực tiếp tài sản AI.

Khác với ransomware thông thường, ENCFORGE được xây dựng riêng cho môi trường AI. Mã độc này nhắm vào các checkpoint của PyTorch và TensorFlow, tệp SafeTensors của Hugging Face, tệp mô hình GGUF, chỉ mục vector FAISS, cùng dữ liệu huấn luyện ở định dạng Parquet và NumPy.

Theo đánh giá của Sysdig, nhóm tấn công JADEPUFFER dường như tập trung vào việc khiến doanh nghiệp mất khả năng sử dụng tài sản AI hơn là tìm kiếm lợi ích tài chính trực tiếp. VentureBeat cho biết ENCFORGE không có cơ chế rò rỉ dữ liệu hay hạ tầng đàm phán tiền chuộc. Thay vào đó, mã độc chỉ mã hóa một phần tệp bằng AES-256-CTR để nhanh chóng phá hỏng cả những mô hình có dung lượng lớn.

Sysdig lưu ý việc khôi phục mô hình AI phức tạp hơn nhiều so với phục hồi cơ sở dữ liệu thông thường. Với một mô hình đã tinh chỉnh và đang được dùng trong vận hành, chi phí dựng lại - bao gồm tài nguyên GPU trên đám mây và nhân lực kỹ thuật - có thể dao động từ 75.000 đến 500.000 USD. Nếu dữ liệu huấn luyện cũng bị hư hại, thời gian và chi phí phục hồi còn tăng cao hơn.

Báo cáo cũng cho thấy khi không tải được mã độc xuống máy chủ, tin tặc lập tức đổi chiến thuật. Thông qua Langflow, chúng tạo nhiều script Python và chỉ trong khoảng 5 phút đã thiết lập cơ chế vượt thoát khỏi môi trường Docker, từ đó triển khai thành công ransomware. Theo các chuyên gia an ninh, mức độ tự động hóa này rút ngắn đáng kể thời gian phản ứng sau xâm nhập và làm tăng quy mô thiệt hại.

Lỗ hổng nói trên đã được Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) đưa vào danh sách các lỗ hổng đang bị khai thác (KEV) từ tháng 5/2025, còn Langflow đã phát hành bản vá trong phiên bản 1.3.0. Tuy nhiên, máy chủ bị tấn công được xác nhận vẫn chưa được vá trong hơn 14 tháng.

Từ khóa

#ransomware #AI #Sysdig #Langflow #ENCFORGE #JADEPUFFER #CVE-2025-3248 #CISA #Docker #PyTorch #TensorFlow #Hugging Face
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.