一个专门销毁AI模型的勒索软件

admin 2026-07-22 08:16:41 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文档披露了威胁组织JADEPUFFER利用Langflow漏洞CVE-2025-3248部署ENCFORGE勒索软件,专门加密AI模型权重、训练数据集和向量索引等核心资产。攻击链包括漏洞利用、容器逃逸和文件加密,具有高度自主化特点。ENCFORGE采用AES-256-CTR和RSA-2048混合加密,覆盖近180种AI文件格式。企业需将AI资产纳入高安全等级保护,并隔离关键基础设施。 综合评分: 89 文章分类: 漏洞分析,恶意软件,应急响应,威胁情报,红队


cover_image

一个专门销毁 AI 模型的勒索软件

原创

黑鸟 黑鸟

黑鸟

2026年7月21日 23:19 广东

在小说阅读器读本章

去阅读

提起勒索软件,多数人想到的是办公文档被锁、数据库瘫痪,付一笔赎金就能拿回数据。但最近曝光的新一轮攻击,把目标对准了企业更核心也更难恢复的资产:训练完成的 AI 模型。

发动攻击的是此前因自主化攻击行为闻名的威胁组织 JADEPUFFER,它搭载了一款名为 ENCFORGE 的全新勒索软件,从漏洞利用到容器逃逸再到文件加密,整套攻击链完全围绕 AI 基础设施设计。

一旦生产环境的模型权重、训练数据集和向量索引被加密,仅重新训练的成本就可达每模型 50 万美元,中间消耗的时间成本更是无法估量。

JADEPUFFER 是首个被业界完整观测到的 agentic threat actor (智能体威胁行为者),和传统人工操作的黑客不同,它的攻击过程高度自主,能根据环境反馈实时调整策略、修复错误,整个过程几乎不需要人工干预。

就在 2026 年 7 月 1 日,Sysdig 威胁研究团队首次公开了 JADEPUFFER 的攻击行为。

sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion

它利用开源 AI 框架 Langflow 的未授权漏洞 CVE-2025-3248 进入系统,自主完成了环境侦察、凭证窃取、横向移动,最后对企业的 MySQL 和 Nacos 数据库执行了加密勒索。

而且其具备纠错能力,遇到执行失败的 payload 能在 31 秒内完成诊断并修正,完全是 AI 驱动的攻击节奏。

没人想到,仅仅在报告发布十几天后,JADEPUFFER 就回到了同一个目标站点,带来了一套完全升级的武器库。

上一轮攻击里它还在用临时编写的 Python 脚本,调用 MySQL 自带的加密函数凑合用。这一次它直接投放了专门编译的 ENCFORGE 勒索软件,攻击目标也从业务数据库,转向了杀伤力更强的 AI 模型资产。

相关报告:webflow.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models

这次攻击的入口和上次完全一致,依然是 Langflow 的 CVE-2025-3248 漏洞。

Langflow 是目前应用最广的开源 LLM 应用编排框架之一,很多企业用它快速搭建 AI 工作流。

这个漏洞出现在代码验证接口,攻击者不需要任何账号权限,就能向接口提交恶意代码并在服务器上执行。

由于 Langflow 运行环境里通常存着大模型服务商 API 密钥、云服务凭证、数据库连接串等敏感信息,它天然就成了高价值的攻击入口。

进入系统后,JADEPUFFER 的攻击分为清晰的三个阶段。

第一阶段是标准后渗透操作。它先执行基础命令确认系统身份,接着扫描环境里的各类凭证,包括云服务商密钥、数据库连接字符串、API 令牌,再探测内网服务的连通性,为后续横向移动做准备。

第二阶段它发现了宿主机的 Docker 套接字文件 /var/run/docker.sock。对容器环境稍有了解的人都知道,能访问这个文件就约等于拿到了宿主机的 root 权限,攻击者可以通过它创建特权容器,直接读写宿主机上的所有文件。JADEPUFFER 尝试从远程 C2 服务器下载勒索二进制文件 lockd,但这次下载失败了。

换做普通攻击,到这一步可能就停滞了。

但 JADEPUFFER 没有放弃,它直接进入了第三阶段,当场编写逃逸工具,把二进制文件从容器内部送到宿主机上。

在 5 分 24 秒的时间里,它连续迭代了 6 个版本的 Python 脚本,每一个版本都针对性修正了上一版的错误。为了躲避特征检测,它还采用了逐行构造代码、base64 编码一次性执行的方式,把执行结果藏在报错信息里回传,常规的 shell 命令检测根本抓不到痕迹。

最终成型的 deploy.py 脚本实现了完整的自动化流程。它先通过 Docker API 拿到宿主机进程 ID,再利用 proc 文件系统把 lockd 跨命名空间复制到宿主机,先执行扫描模式验证可用性,再启动正式加密,最后统计加密后的文件数量确认攻击生效。

整个过程完全自主运行,甚至还带上了任务编号 gcp_h1 用来标记这是 GCP 环境下的某个批量攻击节点。这种遇到障碍当场造工具、几分钟内快速迭代的行为,正是智能体威胁行为者最典型的特征。上一次它用 31 秒修正了数据库加密的错误,这一次它用 5 分钟搭出了一套容器逃逸工具,解决的问题难度高了一个量级。

ENCFORGE 是一款用 Go 语言编写的编译型勒索软件,经过 UPX5.20 加壳处理,脱壳后的大小接近 5MB,主流杀毒软件在分析时完全检测不到威胁。

它最核心的特征,是从设计底层就针对 AI 与机器学习技术栈,而不是普通的通用勒索软件顺便覆盖了几个 AI 格式。

整个软件内置了接近 180 种目标文件后缀,完整覆盖了当前主流 AI 开发环境的所有核心资产。在模型权重与检查点方面,它支持几乎所有主流格式。

包括 TensorFlow 与 PyTorch 常用的.ckpt.pb 文件,Keras 使用的.h5 格式,通用模型交换格式.onnx,Python 序列化模型.pkl,PyTorch 专属的.pt.pth 文件,现在行业标准的 HuggingFace SafeTensors 格式.safetensors,以及本地大模型部署最主流的 ggml/gguf 格式。

在向量数据库与嵌入索引方面,它会加密 FAISS 向量索引文件.faiss,这是目前应用最广的向量检索组件。

在训练数据集方面,Apache Arrow 格式.arrow.feather,大数据训练集标准格式.parquet,TensorFlow 训练数据格式.tfrecord,NumPy 数组文件.npy.npz,以及词向量文件.vec 全部在目标列表里,甚至连数据科学常用的 DuckDB 数据库文件.duckdb 也没有放过。能证明它针对性设计的细节,是软件自带的 –include 参数。

帮助文档里给出的用法示例,就是追加.lora 和.ggjt 这两类 AI 领域特有的文件格式。如果是通用勒索软件,示例通常会是文档、压缩包这类通用文件,只有专门面向 AI 环境的工具,才会把 LoRA 微调权重作为默认的扩展目标。

ENCFORGE 采用行业标准的混合加密方案,批量文件加密使用 AES-256-CTR 算法,每次加密生成的对称密钥再用内置的 RSA-2048 公钥封装。

和很多高端勒索软件一样,它采用区域加密而非全文件加密,在保证无法解密的前提下大幅提升加密速度。

所有加密后的文件都会被加上.locked 后缀。为了防止用户恢复,它会先杀掉占用目标文件的进程,支持断点续跑,中途被打断也不会损坏已加密的文件,运行完成后还会自删除消除痕迹。

它会在每个目录下生成 README、HOW_TO_DECRYPT 等多份勒索说明,联系邮箱是 [email protected],和上一轮攻击使用的邮箱完全一致,也是确认攻击者身份的核心证据。

有意思的是,这款 Linux 版本的二进制里还保留了完整的 Windows 反恢复代码,包括删除卷影副本的 vssadmin.exe 和禁用系统恢复的 bcdedit.exe,进程查杀列表里也包含了 MSSQLSERVER、Office 相关程序等 Windows 平台常见进程。

这说明 ENCFORGE 是一套跨平台代码库,针对不同操作系统直接编译对应版本,后续很可能还存在 macOS 版本。

和现在流行的双重勒索不同,ENCFORGE 只有加密这一重勒索手段。分析人员没有发现任何数据外发的功能,也没有关联的暗网泄露站点。

对攻击者来说,AI 模型资产本身的价值足够高,仅仅是加密造成的损失就足以逼迫企业付赎金,不需要额外用数据泄露施压。

为什么 AI 模型被勒索,损失比普通文件大得多

#

普通勒索软件加密办公文件或者业务数据库,只要有备份,通常几个小时到几天就能恢复,损失的主要是停机时间和少量新增数据。

但 AI 模型资产被加密,恢复难度和成本要高得多。

首先是直接的重训成本。一个达到生产可用标准的微调模型,单次完整训练的算力成本加上工程师人力,费用区间在 7.5 万美元到 50 万美元之间。

这还只是单次成功训练的成本,实际开发过程中需要反复做实验、调参数、验证效果,累计的投入会更高。其次是时间成本。

训练一个大模型往往需要几周甚至几个月的时间,就算马上启动重训,业务也要停摆同等时长。如果备份的是几周前的旧版本,那么中间所有的迭代优化成果都会全部丢失,要一步步重新做回来。

最严重的情况是训练数据集也同时被加密。很多企业会把训练数据和模型存在同一套存储里,如果数据集也被加密,企业连重训的基础材料都没有,必须先把数据集恢复或者重建完成,才能开始重训模型。

向量索引这类衍生资产也是同理,底层数据不恢复,索引根本无法单独重建。简单说,普通勒索软件锁的是你的文件,你有备份就能解决。

这款勒索软件锁的是你的 AI 生产能力,就算有备份,也要付出巨大的时间和资金成本才能回到攻击前的水平。

短短半个月时间,JADEPUFFER 完成了从临时脚本到专业勒索工具的升级,攻击目标从数据库转向 AI 核心资产,还加上了批量任务管理体系。

除此之外,研究人员在它的 C2 服务器上还发现了一个很有意思的细节,它准备了三个 Python 解释器文件,其中一个用数学符号𝜋代替了字母 p,命名为𝜋thon,内容和正常 Python 完全一致。这种同形异义字的手法,就是为了绕过基于进程名的检测规则,可见它的对抗能力也在同步进化。针对这类针对 AI 基础设施的攻击,企业可以从以下几个层面做好防护。

攻击源 IP:45.131.66.106

C2 地址:34.153.223.102:9191

勒索联系邮箱:[email protected]

加密文件后缀:.locked

勒索信文件名:README、HOW_TO_DECRYPT、README_DECRYPT

内部项目名:encfile,配套密钥工具名 keyforge

这次 ENCFORGE 的出现,是一个非常明确的信号。AI 基础设施已经不再是攻击的入口,它本身已经成了勒索攻击的核心目标。

攻击者通过 AI 框架的漏洞进来,用专门针对 AI 资产的工具搞破坏,整条攻击链都已经完成了 AI 化的适配。

随着企业在 AI 模型上的投入越来越大,这类专门瞄准 AI 资产的攻击只会越来越多,手段也会越来越专业。

对所有运营 AI 基础设施的企业来说,是时候把模型权重、训练数据、向量索引这些核心资产,和数据库、业务文件放到同等重要的安全等级上了。毕竟备份能救回你的文档,却救不回你花了几个月训练出来的模型。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑鸟 黑鸟 黑鸟《一个专门销毁 AI 模型的勒索软件》

评论:0   参与:  0