Sysdig'deki araştırmacılar aynı Langflow sunucusuna yapılan ikinci bir saldırıyıYEŞİM PUFFERYapay zeka aracısı odaklı operatör ilk kez bu ayın başlarında belgelendi.

Aynı operatörün şimdi konuşlandırıldığı görüldüKABUL ET, ana bilgisayar dosya sistemindeki model ağırlıklarını, vektör dizinlerini, eğitim veri kümelerini ve diğer AI altyapı dosyalarını şifrelemek için tasarlanmış yeni derlenmiş bir Go fidye yazılımı.

Giriş noktası değişmedi.1.3.0'dan önceki Langflow sürümleriaçığa çıkarmak/api/v1/validate/codekimlik doğrulaması olmadan uç nokta, herhangi bir uzaktaki saldırganın sunucuda rastgele Python çalıştırmasına izin verir. Kusur,CVE-2025-3248, 9,8 CVSS puanına sahiptir ve CISA'nın Bilinen İstismara Uğrayan Güvenlik Açıkları listesinde yer almaktadırkatalog5 Mayıs 2025'ten beri.

The Hacker News'in bu ayın başlarında bildirdiği gibi, önceki operasyonda tek kullanımlık Python kodu ve MySQL'inAES_ENCRYPT()Nacos (Alibaba'nın yapılandırma sunucusu) ve üretim veritabanlarındaki verileri şifreleme ve yok etme işlevi.

YeniENCFORGE yükübu doğaçlama komut dosyalarını, kimlik bilgileri için taranan ilk kampanyada model depolarını, vektör veritabanlarını ve eğitim hatlarını hedefleyen derlenmiş araçlarla değiştirir.

ENCFORGE Yükü

Araştırmacılar ikili dosyayı saldırganın komuta ve kontrol sunucusundan aldı;/.lockd; doğrudan bir talep/lockd404 değerini döndürür ve baştaki nokta onu düz dizin listesinden uzak tutar. Dosya, UPX 5.20 paketli bir statik Go 1.22.12 ELF'dir.

Tehdit istihbaratı platformları, Sysdig'in analizi sırasında paketlenmiş veya paketlenmemiş hash hakkında herhangi bir tespitte bulunmadı. Dahili proje adı:encfile; İkili sistemin hata metni, adlı tamamlayıcı bir keygen aracına başvuruyorkeyforge. Her iki dizi de aynı kod tabanının yeniden derlenmesinden sonra hayatta kalır ve kararlı tespit çapaları olarak hizmet eder.

Varsayılan uzantı listesi PyTorch ve TensorFlow kontrol noktalarını, Hugging Face SafeTensors'ı, ONNX değişim formatını, GGUF'u (yerel olarak konuşlandırılmış LLM'ler için mevcut standart) ve önceki GGML'yi, FAISS vektör indekslerini, Parquet ve Arrow eğitim veri kümelerini, NumPy dizilerini ve TensorFlow kayıtlarını kapsar.

An --includeflag, operatörün ek dosya küreleri eklemesine olanak tanır; yerleşik yardım metninde örnek olarak LoRA ince ayar bağdaştırıcıları ve eski GGML ağırlıkları kullanılmıştır. Tam liste yaklaşık 180 uzantıdan oluşuyor. Bu örnekler doğrudan yapay zeka ortamlarına işaret ediyor; genel bir dosya dolabının LoRA bağdaştırıcılarını veya eski GGML ağırlıklarını adlandırmak için çok az nedeni olacaktır. Araştırmacılar bu seçimi tesadüfi bir haber değil, kasıtlı hedefleme olarak okuyorlar.

ENCFORGE, dosya verileri için AES-256-CTR'yi kullanır ve çalıştırma başına simetrik anahtar, bu yapıya derlenmiş yerleşik bir RSA-2048 ortak anahtarının altına sarılır. Tüm dosyaları şifrelemek yerine, seçilen bölgeleri, LockBit ve BlackCat sınıfı dolapların kullandığı hız optimizasyonuyla aynı şekilde şifreler.

İşlenen her dosya bir adla yeniden adlandırılır..lockedeklenti. İkili dosya, şifrelemeden önce dosyaları açık tutan işlemleri sonlandırır, tamamlanmış dosyaları yeniden şifrelemeden yeniden başlatmaları gerçekleştirir ve fidye notlarını bırakır.README, HOW_TO_DECRYPT, VeREADME_DECRYPTçalıştırdıktan sonra kendini siler.

Kurtarılan ENCFORGE ikili dosyasının dışarı sızma özelliği yoktur. Hiçbir ağ kodu, bulut depolama istemcisi veya hazırlama mekanizması taşımamaktadır ve araştırmacılar, gözlemlediği oturum sırasında veri sızıntısı, sızıntı sitesi veya Tor ödeme portalına dair hiçbir kanıt bulamadı. Tek avantajı şifrelenmiş verilerdir.

Fidye notlarında yer alan gasp bağlantısıe78393397@proton.me, önceki kampanyada kullanılan Proton Mail adresinin aynısı. Sysdig bunu iki operasyon arasındaki en güçlü ilişkilendirme bağlantısı olarak tanımlıyor.

Araştırmacılar gözlemlenen bir oturumu açıkladılar, kuruluşun adını vermediler ve kurban sayısı ya da başka bir ENCFORGE dağıtımına dair kanıt sunmadılar.

Langflow'tan Sunucuya

Kodun yürütülmesini onayladıktan sonra JADEPUFFER, kimlik bilgileri için kapsayıcıyı taradı ve Docker soketini buldu./var/run/docker.sock. ENCFORGE'u GCP komuta ve kontrol sunucusundan çekmeye yönelik ilk denemesi başarısız oldu. Durmak yerine uyum sağladı.

Operatör, beş dakika 24 saniye boyunca aynı Langflow RCE kanalı üzerinden altı Python komut dosyasını oluşturdu ve ana makineye giden bir çalışma yolu oluşana kadar revize etti. İlk komut dosyası, her seferinde bir satır oluşturularak, herhangi bir isteğin imzaya dayalı inceleme için atıl tutulması sağlandı.

İkincisinden başlayarak, operatör her tam betiği base64'te kodladı ve kodunu çözdü.exec()gibi komutlar için kabuk düzeyinde aramalardan kaçınarak çağrı yapınbase64 -d. Son sürüm, ana bilgisayar PID ad alanı ve kök dosya sisteminin monte edildiği ayrıcalıklı bir kapsayıcıyı döndürmek için Docker API'sini kullandı, hedef işlemi buldu ve ENCFORGE aracılığıyla kopyalandı./proc/<pid>/root, ardından aracılığıyla ana bilgisayarda çalıştırdımnsenter.

Tüm yinelemelerde kapsayıcılar şununla oluşturuldu:Privileged: true, PidMode: host, NetworkMode: hostve kök dosya sistemi bağlamaya bağlı okuma-yazma. Bu, ana bilgisayar köküdür.

Canlı çalışmadan önce operatör başlattı--try-rundosya sistemini taramak için, ardından--lockcanlı şifreleme geçişi için. Son komut dosyası işlem durumunu kontrol etti, kilit günlüğünü okudu ve ile biten dosyaları saydı..locked.

Araştırmacılar ortaya çıkan sayıyı yayınlamadı; açıklanan kanıt, kaç model veya veri kümesi dosyasının başarıyla şifrelendiğini değil, canlı bir şifreleme girişimini ortaya koymaktadır.

Sysdig değerlendirdi--task-id gcp_h1operatörün bu ana makineyi daha geniş bir kampanya kapsamında bir GCP hedefi olarak izlediğinin kanıtı olarak işaretle; oturumun daha önceki bir deneme çalıştırmasında kullanılan görev kimliğigcp_test. Raporda başka kurban veya dağıtım yeri belirtilmedi.

Araştırmacılar önceki JADEPUFFER kampanyasının başarısız bir Nacos girişini 31 saniyede düzelttiğini belgeledi. Aynı model burada daha zor bir soruna karşı da geçerliydi: Operatör, tercih ettiği dağıtım yolu engellendiğinde açıkta kalan Docker soketi üzerinden bir ana bilgisayar kaçışı oluşturdu.

Langflow'u Yamalayın, Ardından Modelleri Koruyun

Araştırmacılar, şifrelendikten sonra üretimdeki bir yapay zeka modelini yeniden oluşturmanın, bulut GPU hesaplama ve mühendislik süresi açısından model başına 75.000 ila 500.000 ABD doları arasında bir maliyete sahip olabileceğini tahmin ediyor.

Üretim ortamları genellikle paylaşılan depolama alanında birden fazla özel varyantı çalıştırır; dolayısıyla tek bir ENCFORGE çalıştırması, aynı erişilebilir dosya sisteminde depolanan birden fazla varyantı şifreleyebilir. Eğitim verileri aynı ana bilgisayarda bulunuyorsa, herhangi bir yeniden eğitimin başlayabilmesi için kuruluşun bunu yeniden yapılandırması gerekir.

İkili SHA-256: paketlenmiş8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2; ambalajsızea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328.

Sysdig, tam raporunda kaynak ve C2 adreslerini, yerleşik RSA-2048 anahtar parmak izini ve YARA kuralını yayınladı.

  • Langflow'u 1.9.1'e veya desteklenen güncel bir sürüme yükseltin. Sürüm 1.3.0 kapatıldıCVE-2025-3248, bu kampanyanın giriş vektörü, ancak CISA o zamandan beri KEV kataloğuna iki Langflow güvenlik açığı daha ekledi:CVE-2026-33017kimliği doğrulanmamış bir RCE kusuru 1.9.0'da düzeltildi ve 25 Mart 2026'da KEV'e eklendi; VeCVE-2026-552551.9.1'de düzeltilen çapraz kullanıcı yetkilendirme atlaması, 7 Temmuz 2026'da eklendi.
  • Yapay zeka sağlayıcı anahtarlarını, bulut kimlik bilgilerini, veritabanı sırlarını ve Langflow süreci tarafından erişilebilen diğer belirteçleri döndürün. Düzeltme eki, güvenlik açığı bulunan bir örnek aracılığıyla zaten toplanmış olan kimlik bilgilerini iptal etmez.
  • Kaldırmak/var/run/docker.sockgerektirmeyen herhangi bir kaptan. Soket erişiminin kaçınılmaz olduğu durumlarda, dar şekilde yapılandırılmış bir proxy aracılığıyla kapsamını belirleyin; standart bir Langflow dağıtımının genellikle kapsayıcılar oluşturmaya ihtiyacı yoktur ve sınırsız Docker soketi erişimi, yanlış yapılandırma olarak değerlendirilmelidir.
  • Docker kapsayıcı oluşturma API'lerini çağıran uygulama süreçlerine ilişkin uyarı, ile başlatılan kapsayıcılarPrivileged: true or PidMode: host, ana makine-kök bağlama bağlantıları vensenterbir konteynerin içinden yürütme.
  • Model ağırlıklarını, vektör dizinlerini ve eğitim veri kümelerini çevrimdışı veya değişmez anlık görüntülerde tutun. Bu dizinleri toplu olarak izleyin.lockeddosya oluşturma.

Hacker News, filo kampanyasının kapsamı ve atıf güvenilirliği hakkında daha fazla ayrıntı için Sysdig'in Tehdit Araştırma Ekibi ile temasa geçti; Sysdig yayınlayarak yanıt vermemişti.

Model yapıları artık kaynak kodu ve üretim veritabanlarıyla aynı kurtarma katmanına ait. Uygulamayı yeniden oluşturabilen ancak ağırlıklarını, dizinlerini veya eğitim durumunu geri yükleyemeyen bir kuruluşun temiz bir geri dönüş yolu yoktur.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.