ENCFORGE шифрует AI-модели через RCE-уязвимость в Langflow
🔥 ENCFORGE шифрует AI-модели через RCE-уязвимость в Langflow
Исследователи Sysdig зафиксировали вторую атаку оператора JADEPUFFER на тот же уязвимый сервер Langflow — на этот раз с новым вымогателем ENCFORGE, написанным на Go. Вектор атаки не изменился: всё та же CVE-2025-3248 (CVSS 9.8) в версиях Langflow до 1.3.0, позволяющая удалённо выполнить произвольный Python без аутентификации. ENCFORGE целенаправленно шифрует файлы AI-инфраструктуры — веса моделей, векторные индексы, датасеты — используя AES-256-CTR и RSA-2048, без кода кража данных. Оператор за 5 минут построил обход через Docker-сокет: поднял привилегированный контейнер с хостом и запустил бинарник через nsenter, адаптировав доставку на ходу. Код, замаскированный под /.lockd, переименовывает зашифрованные файлы в .locked и самоудаляется после отработки; контакт для выкупа совпадает с предыдущей кампанией.
→ CVE-2025-3248, RCE без аутентификации в Langflow <1.3.0, KEV с 5 мая 2025
→ Дополнительно в KEV: CVE-2026-33017 (RCE, исправлена в 1.9.0) и CVE-2026-55255 (обход авторизации, 1.9.1)
→ Целевые расширения: PyTorch, TensorFlow, SafeTensors, ONNX, GGUF, FAISS и ещё около 180 форматов
→ SHA-256 packed: 8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2
Модельные артефакты сегодня — такой же production-актив, как базы данных, но практики резервирования у большинства команд отстают на годы. ENCFORGE бьёт туда, где резервная копия — это последний коммит в Git LFS или бакет без защиты от перезаписи. Много ли команд делают неизменяемые снимки весов и векторных индексов и проверяют восстановление так же, как для СУБД?
The Hacker News
#ransomware #ENCFORGE #Langflow #AIsecurity #JADEPUFFER