Novo ransomware ENCFORGE criptografa arquivos de modelos de IA por meio de exploração no Langflow
Atacantes agora estão direcionando infraestrutura de IA com ransomware que criptografa modelos e conjuntos de dados. A campanha utiliza uma vulnerabilidade conhecida de execução remota de código (RCE) no Langflow para obter acesso inicial.
TL;DR
- O ENCFORGE é um novo ransomware desenvolvido em Go que visa arquivos específicos de IA, como pesos de modelos e índices vetoriais.
- Os atacantes exploraram uma falha de execução remota de código no Langflow para obter acesso inicial.
- Este é o segundo ataque observado pelo grupo de ameaças JADEPUFFER usando táticas semelhantes.
- As vítimas incluem sistemas que hospedam modelos de aprendizado de máquina e conjuntos de dados de treinamento.
- Organizações que utilizam o Langflow devem aplicar correções imediatamente e monitorar atividades suspeitas de criptografia de arquivos.
Pesquisadores de segurança identificaram uma nova variante de ransomware especificamente projetada para atacar cargas de trabalho de inteligência artificial. Chamado de ENCFORGE, esse malware desenvolvido em Go foca na criptografia de ativos valiosos de IA, incluindo pesos de modelos, bancos de dados vetoriais e conjuntos de dados de treinamento.
Os ataques foram rastreados até o grupo de ameaças JADEPUFFER, que anteriormente foi observado explorando vulnerabilidades no Langflow, uma ferramenta de código aberto usada para construir aplicações de IA. Nesta mais recente campanha, os atacantes exploraram uma falha conhecida de execução remota de código (RCE) para obter acesso antes de implantar o ransomware nas máquinas comprometidas.
Isso representa uma evolução significativa nas operações de ransomware como serviço, com criminosos cibernéticos adaptando cada vez mais suas ferramentas para afetar pilhas tecnológicas especializadas dentro de ambientes corporativos.
Vetor de Ataque e Acesso Inicial
- O JADEPUFFER explorou uma vulnerabilidade de execução remota de código em servidores Langflow para obter pontos de entrada iniciais.
- O Langflow é amplamente utilizado para orquestrar fluxos de trabalho de IA, tornando sua base de usuários um alvo atrativo para atacantes motivados financeiramente.
- Uma vez dentro do sistema, os atacantes implantaram diretamente o ransomware ENCFORGE nos sistemas de arquivos sem depender de técnicas tradicionais de movimentação lateral.
- Pesquisadores da Sysdig confirmaram que este foi o segundo ataque realizado pelo mesmo grupo contra instalações do Langflow em um curto período de tempo.
Impacto sobre a Infraestrutura de IA
- O ENCFORGE criptografa seletivamente tipos de arquivos relacionados à IA, incluindo .pth, .pkl, .bin e formatos de índice vetorial.
- Conjuntos de dados de treinamento de modelos e arquivos de configuração também são alvos, podendo causar interrupções operacionais de longo prazo.
- Ao contrário de ransomwares genéricos, o ENCFORGE evita arquivos comuns como documentos ou imagens, concentrando-se exclusivamente em cargas de trabalho de IA.
- A recuperação exige backups ou pagamento do resgate, ambos apresentando riscos para organizações que lidam com dados sensíveis.
- Organizações executando versões não corrigidas do Langflow permanecem em risco imediato de comprometimento.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.