JadePuffer вооружился шифровальщиком EncForge для атак на данные ИИ-моделей
Компания Sysdig, специализирующаяся на облачной безопасности, опубликовала новый отчёт о JadePuffer — «агентном» вредоносном акторе (ATA), способном автономно проходить все стадии атаки: от первоначального доступа до шифрования данных. О самом агенте сообщалось в начале месяца, а теперь он обзавёлся собственным шифровальщиком EncForge, нацеленным именно на инфраструктуру машинного обучения.
Что шифрует EncForge
Написанный на Go бинарник (lockd), упакованный с помощью UPX, охватывает около 180 расширений файлов — по сути весь современный ML-стек. В список целей входят контрольные точки моделей, файлы SafeTensors от Hugging Face, модели PyTorch и TensorFlow, веса в форматах GGUF и GGML, векторные индексы FAISS, а также обучающие наборы в форматах Parquet, Arrow, TFRecord, NumPy и DuckDB. Даже справка командной строки приводит в качестве примеров адаптеры LoRA и устаревшие файлы GGML — по мнению исследователей, это доказывает, что шифровальщик создавался специально для ИИ-сред, а не является универсальным инструментом.
Для шифрования используется AES-256 в режиме счётчика по гибридной схеме: симметричный ключ защищается открытым ключом RSA-2048. Ради скорости зашифровываются лишь отдельные фрагменты каждого файла. К зашифрованным файлам добавляется расширение .locked, а жертве оставляется записка с уникальным идентификатором.
Атака, доведённая до ума за пять минут
Злоумышленник вернулся к ранее скомпрометированному экземпляру Langflow, уязвимому к CVE-2025-3248. После поиска облачных учётных данных, API-токенов и доступных внутренних сервисов агент обнаружил открытый Docker-сокет, дававший права root. Когда первая попытка загрузить полезную нагрузку провалилась, оператор за пять минут итеративно написал и развернул шесть Python-скриптов; финальный deploy.py v2 решил проблему доставки. Sysdig отмечает, что ИИ-агент приспосабливался к техническим трудностям в реальном времени и находил рабочее решение менее чем за минуту.
Любопытная деталь: в Linux-варианте обнаружены «виндовые» функции противодействия восстановлению — удаление теневых копий и отключение загрузочного восстановления. Упоминание версии для macOS в коде осталось неподтверждённым. Признаков кражи данных исследователи не нашли — EncForge, похоже, вовсе не умеет их выгружать.
Цена простоя
Потеря весов моделей, датасетов и векторных индексов способна стоить организациям недель или месяцев обучения и дообучения. Финансовый ущерб Sysdig оценивает в 75–500 тысяч долларов на одну модель — в зависимости от её размера и назначения.
В качестве защиты рекомендуется обновить Langflow до версии 1.3.0 или новее, ограничить доступ к Docker-сокету, запускать контейнеры Langflow не от root и применить контроль доступа на уровне файловой системы к каталогам с весами моделей.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.