AI server 成勒索軟件專門目標:JadePuffer 借 Langflow 舊漏洞落手
Tech News

AI server 成勒索軟件專門目標:JadePuffer 借 Langflow 舊漏洞落手

圖片:via iThome — https://www.ithome.com.tw/news/177523
TechLab 編輯部(譯)·

EncForge 專鎖模型、訓練資料同向量索引,自架團隊要即刻執漏

同一個漏洞,兩日後換咗重型工具

iThome 報道,資安公司 Sysdig 早前發現 JadePuffer 經 Langflow 漏洞 CVE-2025-3248 入侵,事隔兩日又返到同一部 server。今次攻擊者帶住嘅係 EncForge,一套用 Go 寫成、再經 UPX 壓縮嘅勒索軟件。Sysdig 指 EncForge 已由臨時砌出嚟嘅 Python 攻擊碼,升級成可以重複使用嘅完整工具,目標亦由資料庫擴到成套 AI/ML 儲存環境。

Sysdig JadePuffer 同 EncForge 資安研究文章嘅官方主圖

圖片:Sysdig

Langflow 點解會變成靚入口

CVE-2025-3248 出喺 Langflow 嘅程式碼驗證 API,1.3.0 之前嘅版本冇先驗證身份,公網攻擊者可以直接執行 Python 程式碼。官方安全公告確認 1.3.0 已修補;CISA 亦早喺 2025 年 5 月將漏洞加入已知受利用漏洞清單。麻煩位係 Langflow 通常接住模型供應商、資料庫、向量儲存同物件儲存,runtime 又可能放咗 API keys。攻擊者搶到呢個中樞,就可以沿現成連線繼續向內走。

Sysdig 觀察到 JadePuffer 掃描憑證後,搵到容器內嘅 /var/run/docker.sock。有權寫入 Docker socket,實際上足以叫 Docker 開一個 privileged container,再掛載 host 根目錄。攻擊者第一次下載 EncForge 失敗,其後喺約五分半鐘內改咗六版 Python 程式,最後經 Docker API、/procnsenter 將惡意程式搬到 host 執行。Langflow 本身用唔着 Docker socket,將佢掛入容器只係白送一條升級到 host root 嘅路。

EncForge 明顯識得 AI 團隊邊啲檔最痛

Sysdig 拆解樣本後,發現 EncForge 會搜尋約 180 種副檔名,當中包括 PyTorch checkpoint、SafeTensors、ONNX、GGUF、GGML、FAISS 索引、Parquet、Arrow、TensorFlow Record 同 NumPy 檔案。佢仲可以額外加入 LoRA adapter 等目標,反映設計時已經對準模型權重、訓練資料、embedding 索引同資料科學工作檔。加密後檔案會變成 .locked,程式亦會關掉佔用檔案嘅程序、留下勒索訊息,再自行刪除。

呢類檔案有個好現實嘅問題:模型權重可以由備份還原,但備份相隔幾星期,期間做過嘅 fine-tuning、資料清理同實驗結果未必重造得到。向量索引表面上可以重新生成,不過前提係原始文件、切片規則、embedding 模型版本同 metadata 都仲喺度。若果訓練資料、設定同索引一齊放喺同一個可寫儲存區,EncForge 一次掃晒,復原就會由「還原檔案」變成重新砌成條 pipeline。

「全自動攻擊」仍然係 Sysdig 嘅判斷

Sysdig 將 JadePuffer 形容為 agentic threat actor,理由包括攻擊碼會記低推理、失敗後好快按錯誤改招,同埋今次即場逐版修正逃出容器嘅工具。不過研究團隊只公開咗一個觀察到嘅 session,睇唔到攻擊者背後嘅 prompt、控制介面同人手介入程度。現有證據支持攻擊高度自動化,「由頭到尾完全冇人控制」就仲未有獨立證據落實。EncForge 樣本亦冇資料外傳功能,Sysdig 喺呢次事件冇見到外傳或公開受害者數目。

自架團隊而家要做嘅五件事

用緊 Langflow 嘅團隊要先盤點版本,升到 1.3.0 或以上,最好直接用最新受支援版本,同時停咗任何冇必要嘅公網入口,經 VPN、身份代理或 IP allowlist 先畀管理員連入。跟住移除 Langflow 容器嘅 Docker socket;真係避唔到,就用 socket proxy 收窄可用 API,禁止 privileged container、host PID 同掛載 /。Langflow runtime 唔好直接放齊模型、雲端同資料庫高權限 keys,應該經 secrets manager 分開派短效、最低權限憑證。

最後要檢查模型權重、fine-tune adapter、訓練資料、向量索引同 pipeline 設定有冇離線或不可變備份,仲要實際試一次復原。曾經跑過 1.3.0 之前版本嘅 host,修補後亦要當成可能已經失守:輪換 Langflow 可讀到嘅 keys,查 Docker API 存取、privileged container、nsenter、大量 .locked 檔案,同埋可疑程序。今次事件最實際嘅提醒好直接:AI server 已經係勒索軟件會專登搜尋嘅高價值目標。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook