JadePuffer вооружился шифровальщиком EncForge для атак на данные ИИ-моделей

· Безопасность
Автономный ИИ-агент JadePuffer получил специализированное вредоносное ПО EncForge, которое шифрует обучающие датасеты, векторные базы и контрольные точки моделей. По оценке Sysdig, ущерб для одной модели может составить от 75 до 500 тысяч долларов.

cover.svg

Компания Sysdig, специализирующаяся на облачной безопасности, опубликовала новый отчёт о JadePuffer — «агентном» вредоносном акторе (ATA), способном автономно проходить все стадии атаки: от первоначального доступа до шифрования данных. О самом агенте сообщалось в начале месяца, а теперь он обзавёлся собственным шифровальщиком EncForge, нацеленным именно на инфраструктуру машинного обучения.

Что шифрует EncForge

Написанный на Go бинарник (lockd), упакованный с помощью UPX, охватывает около 180 расширений файлов — по сути весь современный ML-стек. В список целей входят контрольные точки моделей, файлы SafeTensors от Hugging Face, модели PyTorch и TensorFlow, веса в форматах GGUF и GGML, векторные индексы FAISS, а также обучающие наборы в форматах Parquet, Arrow, TFRecord, NumPy и DuckDB. Даже справка командной строки приводит в качестве примеров адаптеры LoRA и устаревшие файлы GGML — по мнению исследователей, это доказывает, что шифровальщик создавался специально для ИИ-сред, а не является универсальным инструментом.

Для шифрования используется AES-256 в режиме счётчика по гибридной схеме: симметричный ключ защищается открытым ключом RSA-2048. Ради скорости зашифровываются лишь отдельные фрагменты каждого файла. К зашифрованным файлам добавляется расширение .locked, а жертве оставляется записка с уникальным идентификатором.

Атака, доведённая до ума за пять минут

Злоумышленник вернулся к ранее скомпрометированному экземпляру Langflow, уязвимому к CVE-2025-3248. После поиска облачных учётных данных, API-токенов и доступных внутренних сервисов агент обнаружил открытый Docker-сокет, дававший права root. Когда первая попытка загрузить полезную нагрузку провалилась, оператор за пять минут итеративно написал и развернул шесть Python-скриптов; финальный deploy.py v2 решил проблему доставки. Sysdig отмечает, что ИИ-агент приспосабливался к техническим трудностям в реальном времени и находил рабочее решение менее чем за минуту.

Любопытная деталь: в Linux-варианте обнаружены «виндовые» функции противодействия восстановлению — удаление теневых копий и отключение загрузочного восстановления. Упоминание версии для macOS в коде осталось неподтверждённым. Признаков кражи данных исследователи не нашли — EncForge, похоже, вовсе не умеет их выгружать.

Цена простоя

Потеря весов моделей, датасетов и векторных индексов способна стоить организациям недель или месяцев обучения и дообучения. Финансовый ущерб Sysdig оценивает в 75–500 тысяч долларов на одну модель — в зависимости от её размера и назначения.

В качестве защиты рекомендуется обновить Langflow до версии 1.3.0 или новее, ограничить доступ к Docker-сокету, запускать контейнеры Langflow не от root и применить контроль доступа на уровне файловой системы к каталогам с весами моделей.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.