JadePuffer升级ENCFORGE勒索软件:全球首个针对AI/ML模型的自主攻击

事件概述

2026年7月21日,云安全公司Sysdig威胁研究团队发布报告,披露被称为JadePuffer的AI代理驱动威胁行为者再次发动攻击。此次攻击中,JadePuffer部署了一款名为ENCFORGE的全新勒索软件,该软件专门针对AI和机器学习(ML)基础设施设计,可加密超过180种AI相关文件格式。

JadePuffer是首个被确认使用大型语言模型(LLM)自主执行端到端勒索攻击的威胁行为者。在最新入侵中,该AI代理在约五分钟内完成了从初始访问到载荷部署的完整攻击链,期间还自主诊断并修正了载荷投递失败的技术障碍。

技术细节

初始访问与横向移动

根据Sysdig报告,JadePuffer的入侵路径如下:

  1. 入口点:利用Langflow MLOps平台中的已知漏洞CVE-2025-3248(代码验证端点缺失认证)获取初始代码执行
  2. 凭证收集:搜索云提供商密钥、数据库连接字符串和API令牌
  3. 容器逃逸:发现暴露的Docker socket(/var/run/docker.sock),通过挂载socket创建特权容器实现宿主机逃逸
  4. 载荷投递:初始载荷投递失败后,AI代理在约五分钟内迭代生成了六个Python脚本,最终通过procfs跨越命名空间边界成功投递ENCFORGE二进制文件

ENCFORGE勒索软件分析

ENCFORGE是一个使用Go语言编写、UPX压缩的勒索软件二进制文件(内部名lockd),其设计目标明确指向AI/ML资产:

目标类型 文件扩展名示例
PyTorch模型 .pt, .pth
TensorFlow模型 .ckpt
HuggingFace SafeTensors .safetensors
llama.cpp量化模型 .gguf
FAISS向量索引 .faiss
训练数据集 .parquet, .tfrecord, .arrow, .npy, .duckdb
ONNX模型 .onnx
LoRA适配器 .bin, .adapter

加密算法采用AES-256-CTR配合RSA-2048密钥交换。为提高性能,ENCFORGE仅加密文件特定部分而非全部内容。加密后文件附加.locked扩展名,并留下勒索通知。

攻击目标:纯破坏而非勒索

与大多数企业勒索软件不同,ENCFORGE目前不包含数据窃取功能。Sysdig研究人员认为其首要目标是破坏AI模型本身而非通过数据泄露施压。重建单个复杂ML模型的成本估计在7.5万至50万美元之间,多个模型的破坏可导致数百万美元损失。

影响评估

JadePuffer和ENCFORGE的出现标志着勒索软件威胁进入新阶段:

  • AI专用载荷:首个明确针对AI/ML模型权重、向量数据库和训练数据集的勒索软件
  • 自主攻击能力:AI代理可在无人工干预的情况下自主决策、修正错误并优化攻击路径
  • 机器速度:五分钟内完成容器逃逸、载荷迭代和部署,远超人类操作员反应速度
  • 恢复困境:加密后的AI模型无法通过支付赎金恢复,重建完全依赖安全的离线备份

修复建议

立即行动

  1. 升级Langflow:升级至Langflow 1.3.0或更高版本,修复CVE-2025-3248
  2. 限制Docker socket:审计容器对/var/run/docker.sock的访问,绝大多数部署不应暴露该socket
  3. 非root运行:AI工作负载容器应以非root用户运行
  4. 离线备份模型:将生产模型快照以与源代码和生产数据库同等的安全标准进行离线备份

深度防御

  • 对模型权重目录实施最小权限文件系统访问控制
  • 不在Langflow运行时环境中存储AI提供商API密钥
  • 锁定面向互联网的AI编排工具,限制访问源IP
  • 退役默认和潜在已泄露的凭据
  • 在AI基础设施中部署EDR和威胁狩猎能力

参考来源