新型勒索软件ENCFORGE来袭,借助LangflowRCE漏洞锁定AI模型文件
随着大模型落地加速,AI训练服务器、模型资产成为网络黑产重点攻击目标。安全厂商Sysdig最新监测预警,威胁团伙JADEPUFFER投放全新勒索软件ENCFORGE,利用Langflow高危远程代码执行漏洞发起定向攻击,专门加密AI模型权重、向量索引、训练数据集,大量AI研发企业面临核心资产锁死风险;本次攻击标志勒索攻击正式瞄准AI基础设施。

一、Langflow高危RCE漏洞成为突破口
本次攻击的核心突破口为Langflow未授权远程代码执行漏洞CVE-2025-3248,漏洞风险等级极高,CVSS评分9.8。Langflow作为主流AI工作流编排开源工具,广泛用于搭建RAG系统、智能体应用。
在1.3.0版本之前,Langflow对外开放/api/v1/validate/code接口,无需身份验证即可执行任意Python代码。攻击者仅需构造网络请求,无需账号密码,就能入侵暴露在公网的Langflow服务器。
该漏洞早已被收录至CISA已知在野利用漏洞清单,但不少企业为快速部署AI业务,长期未升级版本,持续将系统暴露于互联网,给攻击者留下可乘之机。
二、ENCFORGE勒索软件特性:专为AI资产定制加密逻辑
ENCFORGE是基于Go语言开发的新型勒索程序,区别于传统勒索病毒,它针对AI生态量身打造加密规则。
恶意程序内置近180种文件后缀匹配规则,重点锁定各类AI资产:PyTorch、TensorFlow模型检查点、SafeTensors权重文件、GGUF大模型、FAISS向量库、训练数据集、数值数组文件。入侵成功后,恶意程序遍历服务器磁盘,加密目标文件并添加.locked后缀,同时留下勒索通知索要赎金。
根据威胁情报,ENCFORGE采用UPX加壳处理,初始查杀率极低,难以被常规终端安全软件识别。攻击者入侵后还会寻找云凭证、API密钥横向渗透,扩大加密范围。
三、从漏洞突破到AI资产加密
整个攻击流程高度自动化,由JADEPUFFER自主AI智能体统筹执行。
第一步利用LangflowRCE漏洞完成初始接入。
第二步寻找暴露的Docker套接字实现权限提升。
第三步在内网横向探测,定位存储模型与训练数据的服务器;最后下发ENCFORGE载荷,批量加密AI核心文件。
对于AI企业而言,模型与训练数据凝聚大量研发成本、算力投入。一旦遭遇加密,即便支付赎金也存在数据无法恢复的风险,重新训练模型将产生数十万甚至上百万的算力损耗,严重中断项目研发进度。
四、企业防护方案,规避ENCFORGE勒索攻击风险
面对新型定向勒索威胁,使用Langflow搭建AI业务的企业需要落实多重防护策略。
第一,紧急升级Langflow至1.3.0及以上正式版本,彻底修复CVE-2025-3248漏洞,禁止将存在漏洞的实例直接公网暴露。
第二,做好网络边界管控,通过防火墙限制Langflow访问源,增设身份认证,杜绝匿名访问API接口。
第三,完善AI资产备份机制,对模型权重、数据集执行异地定期备份,实现勒索加密后快速恢复。
第四,强化服务器安全监测,监控异常文件加密行为、陌生程序下载执行行为,及时发现入侵迹象。
ENCFORGE勒索软件借助Langflow漏洞攻击AI基础设施,代表网络威胁进入全新阶段。以往勒索攻击重点瞄准办公系统、数据库,如今黑客紧盯具备高价值的AI模型资产。各类AI研发团队不能只重视业务迭代而忽视底层安全,及时修补开源组件高危漏洞、隔离AI工作流服务、搭建可靠备份体系,构建AI基础设施安全防线,才能抵御针对性勒索攻击,守住核心数字资产。


闽公网安备 35021102000564号