Biztonság

Célzott zsarolóprogram rombolja a betanított AI-modellek súlyait egy Langflow-kiszolgálón

A Sysdig Threat Research Team dokumentálta, hogy ugyanaz a támadó két alkalommal törte fel egy internetre kitett Langflow szervert, először július 1-jén, majd július 20-án, mindig a validate végpont CVE-2025-3248 sérülékenységén keresztül.

Célzott zsarolóprogram rombolja a betanított AI-modellek súlyait egy Langflow-kiszolgálón

Két, ugyanolyan internetre kitettségű Langflow-szervert ért betörést dokumentált a Sysdig Threat Research Team: az első kampányt július 1-jén, a másodikat július 20-án rögzítették. Az intrúzió belépési pontja változatlan maradt, de a szállított kártevő teljesen más volt.

Hogyan történt a behatolás

Mindkét támadás a CVE-2025-3248 sebezhetőség kihasználásával történt, amely egy hitelesítés-hiányos hibát takar a Langflow validate kód végpontján; ez lehetővé teszi, hogy bárki, aki eléri a szervert, Python-kódot futtasson rajta. Az első akció során az ügynök improvizált: 1 342 Alibaba Nacos konfigurációs bejegyzést titkosított MySQL beépített titkosító függvényével, majd törölte a táblákat. A második alkalommal az elkövető ENCFORGE néven egy fordított Go binárist juttatott fel, amely körülbelül 180 fájlkiterjesztést pásztázott.

ENCFORGE: kifejezetten modell- és AI-eszközök ellen

A kártevő tervezését az elérni kívánt fájltípusok listája árulja el. A Sysdig vizsgálata PyTorch- és TensorFlow-ellenőrzőpontokat (checkpoints), Hugging Face SafeTensors súlyokat, a helyi LLM-deployoknál gyakori GGUF formátumot, FAISS vektorindexeket, valamint Parquet és NumPy formátumú tanítóadatokat talált a célzott kiterjesztések között.

Általános zsarolóprogramok véletlenszerűen titkosítanak mindent; ENCFORGE nevezi és célirányosan keresi a modelleszközöket. A formátumokat megadó paraméter például LoRA adaptereket és régebbi GGML súlyokat használ mint példa — az ilyen ismeret azt jelzi, hogy a támadó kifejezetten AI-munkaterhelésekre céloz.

Michael Clark, a Sysdig threat research csapatának vezetője szerint a cél az volt, hogy elpusztítsák „az egyetlen dolgot, amit egy szervezet nem tud egyszerűen visszaállítani”. ENCFORGE-ban nincs hálózati kód: a bináris nem hívott ki kinti kapcsolatot, nem találtak kiszivárgó oldalt és nem volt fizetési portál. Mindkét váltságlevél ugyanazt a Proton Mail elérhetőséget tartalmazta, amely a Sysdig által JADEPUFFER néven követett csoporthoz köti a kampányt.

A locker titkosítási módszere a nagy fájlok gyors tönkretételére optimalizált: a fájlok teljes tartalmát nem, hanem közbenső régiókat titkosít AES-256-CTR móddal egy futásonként generált kulccsal, amelyet beágyazott RSA-2048 nyilvános kulccsal csomagolnak.

Miért különösen súlyos a modellvesztés

Adatbázis-visszaállításnál egy pénteki pillanatfelvétel visszaállítása egy hétvégenyi tranzakciót jelenthet; egy finomhangolt modell visszaállítása viszont minden, a pillanatkép óta tanultat elveszíti — az eredeti sorok újrajátszásával nem reprodukálható. Sysdig a közvetlen helyreállítás költségét egy termelésre érett, finomhangolt modellnél 75 000 és 500 000 USD közé teszi, ez a felhő GPU-idők, a szükséges training futások és az azt kiszolgáló mérnöki munka összegeként értendő. Ez modellenként értendő; csapatok gyakran több variánst tárolnak megosztott tárolón.

Ha a tanítóadat és a súlyok ugyanazon a hoston vannak, a helyreállítás blokkolt addig, amíg az adathalmazt újra nem építik. Fizetés sem jelent biztos megoldást: az első kampányban a titkosítási kulcs véletlenszerűen keletkezett, egyszer a konzolra kiírták, de nem mentették el — ez gyakorlatilag wiperként viselkedett egy váltságlevéllel.

Kayne McGladrey, IEEE Senior Member és identitásbiztonsági szakember szerint a biztonsági csapatok gyakran nem üzleti kockázatként kezelik az ilyesmit, ezért nem kap megfelelő költségvetést. Egy megsemmisült modell azonban konkrét, számszerűsíthető pótlási költséget jelent, amelyre a pénzügyi vezetők hajlamosabbak reagálni.

Hivatalos útmutatás és a késlekedő javítások

Május 2025-ben az NSA Artificial Intelligence Security Center, a CISA és az FBI közösen publikálták az „AI Data Security” útmutatót, amely három fő kockázatot emel ki: az adatellátási láncot, rosszindulatúan módosított adatokat és az adatdriftet — vagyis mind azt firtatja, hogy az adatok megbízhatók-e. ENCFORGE azonban nem az adatok megbízhatóságát kérdőjelezi meg: azt, hogy léteznek-e még.

A kiszolgáló elleni támadás gyors válaszlépéseket is feltárt. Miután a kártevő sikeresen végrehajtódott, feltúrta a hostot cloud kulcsok, connection stringek és API tokenek után, majd ezeket belső adatbázis- és cache-szolgáltatások felé újrapróbálta. Megtalálta a Docker socketet (/var/run/docker.sock), amely gyakorlatilag root jogosultságot ad. Miközben megkísérelt letölteni egy binárist a parancsirányító szerverről, a fetch nem sikerült; ahelyett, hogy újrapróbálkozott volna, öt perc alatt hat Python szkriptet épített fel a Langflow csatornán keresztül és öt perc 24 másodperc alatt elérte a hostból való működő kijutást, minden iteráció javította az előző hibáját.

A végső szkript a Docker API-n keresztül kinyeri a host processz ID-ját, átmásolja a binárist a namespace-határon át, elindítja a titkosítást, majd megszámolja a fájlokat a siker igazolására. Az első kampányban hasonló viselkedés 31 másodperc alatt egy rossz bejelentkezés diagnózisának és javításának bizonyult.

Nyomon követés, emberi szerep és lopási idő

TechCrunch július 6-án azt írta, hogy az első művelethez emberi szereplőre volt szükség a cél kiválasztásához és az infrastruktúra felállításához; a Sysdig nem tudta visszakövetni a root hitelesítő adatokat. A vizsgált második esemény után a műveletek automatizáltan futottak, ember a billentyűzetnél nem volt.

Heath Renfrow, a Fenix24 társalapítója és CISO-ja szerint, amikor egy ügynök óráknyi operátori munkát sűrít percekbe, a védők elveszítik a fontos reagálási időt. Sam Evans, aki akkoriban a Clearwater Analytics CISO-ja volt, a „dwell time” fontosságát emelte ki: minél tovább van bent egy támadó a környezetben, annál nagyobb a kár összefüggő területe.

Az ajtó nyitva volt: javítások késése és rutinszerű gyenge pontok

CVE-2025-3248 CVSS pontszáma 9,8. A CISA május 5-én vette fel a Known Exploited Vulnerabilities (KEV) katalógusába, a szövetségi határidő május 26. volt, és Langflow a 1.3.0 verzióban javította a hibát. Amikor a JADEPUFFER visszatért 2026 júliusában, a szerver több mint tizennégy hónappal volt túl azon a listafeltüntetésen, és már nyilvánosan dokumentált áldozatnak számított.

A Sysdig megjegyzi, hogy semmi az eseményekben nem volt újdonság: az első kampány egy Nacos admin tokent hamisított egy 2020 óta nyilvános aláírókulcs használatával, keresztülment a CVE-2021-29441 hitelesítéskikerülésen (amelyet az Alibaba 2021-ben javított), és talált egy MinIO tárolót alapértelmezett minioadmin:minioadmin hitelesítőkkel. Több mint 600 payloadot számoltak, mindegyik ismert rossz konfigurációra vagy korábban javított hibára támaszkodott. A második kampány ehhez egy ki nem takart Docker socketet adott hozzá.

A Langflow különös figyelmet kap, mert sok értékes adatot tárolhat: a VentureBeat júniusi jelentése szerint körülbelül 7 000 Langflow-példány van kitetve, többségük Észak-Amerikában, és ezekben gyakran szolgáltatói API-kulcsok, felhőhitelesítések és élő kapcsolatok találhatók vektorbolt(ok)hoz, amelyeket az ENCFORGE kifejezetten célozni tud.

A CISA öt Langflow-sebezhetőséget vett fel a KEV katalógusba, ebből kettőt a hónap folyamán: a CVE-2026-55255-öt 2026. július 7-én adták hozzá (egy cross-tenant kijátszás, amely lehetővé tette, hogy egy hitelesített felhasználó más bérlők folyamatait futtassa azok hitelesítő adataival; ezt 1.9.1-ben javították, központi tanácsuk 9,9-es pontszámot ad). 2026. július 21-én került be a CVE-2026-0770, amelyről a Trend Micro azt találta, hogy az exec_globals paraméteren keresztül hitelesítés nélküli root kódvégrehajtást tesz lehetővé — ugyanezen validate végponton, amelyen keresztül JADEPUFFER dolgozott; ennek a CVSS is 9,8. A KEVIntel június 27-től rögzített exploitkísérleteket, több mint 220 próbálkozást 64 IP-címről.

Ezek egyáltalán nem egzotikus környezetek: a Cloud Security Alliance 418 szakember bevonásával, a Token Security megbízásából végzett felmérése szerint 82% talált ismeretlen AI-ügynököket szervezeténél és 65% kezelt ügynökkel kapcsolatos incidenst az elmúlt évben.

Kayne McGladrey rámutat, hogy a jogosultságok automatizált átörökítése visszanyúlik négy évtizedre: cégek egy munkavállaló profilját másolják az utódokra, most ugyanezt teszik az ügynökökkel. Egy ügynök általában több jogosultságot használ, mint amennyit egy ember indokoltan igényelne.

Mit tegyenek a szervezetek most

A Sysdig és más szakértők öt gyors lépést javasolnak, amelyek egyikéhez sem kell új terméket venni:

  • Tegyék minden interneten elérhető Langflow példányt a támogatott, aktuális verzióra. Bármi régebbi olyan Langflow-sebezhetőségnek teszi ki magát, amelyet mostanra a CISA listázott; ellenőrizzék a /api/v1/validate/code végpont korábbi kéréseit exec_globals mintára.
  • Távolítsák el a Docker socketet az alkalmazáskonténerekből. A Langflownak nincs oka létrehoznia ezt; ha muszáj, tegyenek elé socket proxy-t, amely csak a szükséges hívásokat engedi.
  • Nevezzenek meg modell-artifakt-útvonalakat a helyreállítási tervben: immutábilis snapshotok checkpointokról, vektorindexekről és tanítóadatokról, tesztelt visszaállítással, adatok a súlyokat tároló hosttól külön.
  • Forgassák az összes hitelesítő adatot, amelyet a host elérhetett, majd vegyék ki a szolgáltatókulcsokat a runtime-ból. A patchelés nem vonja vissza, ami egyszer már kijutott: az első kampány OpenAI, Anthropic és felhőhitelesítő adatokat gyűjtött másodpercek alatt.
  • Észleljék a tömeges .locked fájlok létrehozását a súlyokat tartalmazó könyvtárakban (.gguf, .safetensors, .ckpt, .faiss). A Sysdig YARA-szabályt és a két hash-t publikálta; a fájlok számolása alapján végrehajtott titkosítási menetet írnak le, nem csak mérsékelten dokumentált veszteséget.

Összegzés

A vizsgált támadó visszatérése három hét alatt az improvizált Python-szkripttől a célzott, fordított lockerig mutatja, hogy aki hozzáférést szerez egy AI-keretrendszerhez, az olyan eszközt hozhat magával, amely kifejezetten azokat az artefaktokat rombolja, amelyeket a hagyományos helyreállítás nem reprodukál. A modell-súlyok és a tanítóadatok bekerülése a helyreállítási tervekbe immár üzleti prioritás kell legyen, mivel a kár költsége és helyreállítási ideje messze meghaladja a hagyományos adatbázis-visszaállításét.