olimposec.com
Radar / Bugs / OS-2026-061
risco altoBUGCVE-2025-32482026-07-21 · 2 min de leitura
0

Novo ransomware ENCFORGE mira arquivos de modelos de IA após operador JADEPUFFER explorar RCE no Langflow

Resumo executivo

A Sysdig associou um segundo ataque contra o mesmo servidor Langflow ao grupo JADEPUFFER, já documentado anteriormente por operar ataques assistidos por agentes de IA. Desta vez o grupo implantou o ENCFORGE, um ransomware escrito em Go que criptografa seletivamente cerca de 180 tipos de arquivo ligados a infraestrutura de IA, como pesos de modelo, checkpoints PyTorch/TensorFlow, SafeTensors, arquivos GGUF e índices vetoriais FAISS. A entrada se deu pela CVE-2025-3248 (CVSS 9,8), uma falha no endpoint de validação de código do Langflow que permite execução arbitrária de Python sem autenticação.

O acesso inicial explorou a CVE-2025-3248 no endpoint `/api/v1/validate/code` do Langflow, que antes da versão 1.3.0 permitia executar código Python arbitrário sem qualquer autenticação. A partir daí, o operador escapou do container acessando `/var/run/docker.sock`, criando um novo container privilegiado que compartilha o namespace de PID do host e monta a raiz do sistema de arquivos do host, executando o ransomware via `nsenter` para operar diretamente sobre o sistema hospedeiro.

O ENCFORGE em si é um binário Go compilado (versão do toolchain 1.22.12) e compactado com UPX, que usa AES-256-CTR para criptografar seletivamente regiões dos arquivos-alvo, com a chave simétrica protegida por RSA-2048 embutida no próprio binário; arquivos processados recebem a extensão `.locked`. A lista de cerca de 180 extensões visadas foi claramente desenhada para infraestrutura de IA e não para o alvo tradicional de ransomware: além dos formatos de peso de modelo já citados, inclui datasets em Parquet/Arrow e arrays NumPy.

O detalhe mais revelador do relatório da Sysdig é a velocidade de adaptação do operador: em um dos incidentes, o grupo corrigiu uma falha de login no Nacos em 31 segundos após ser bloqueado, sinal de que parte da operação é automatizada ou fortemente assistida por agentes de IA, o que reduz o tempo de resposta disponível para times de defesa. A Sysdig estima o custo de reconstrução de um único modelo comprometido entre US$ 75 mil e US$ 500 mil em computação de GPU, o que muda o cálculo de risco: pesos de modelo e índices vetoriais agora são um alvo de resgate com valor de reposição próprio, distinto de bancos de dados ou documentos.

O caso também expõe um problema estrutural das ferramentas de orquestração de IA low-code como o Langflow: por desenho, elas expõem primitivas poderosas de execução de código através de nós arrastáveis, o que as torna um ponto de acesso inicial atraente sempre que exposição à internet e falta de patch se combinam, como aconteceu aqui meses depois da CVE já ser pública.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.