گروه امنیتی Sysdig از شناسایی دومین حمله به یک سرور Langflow خبر داده است که این بار با باجافزار تازهای به نام ENCFORGE همراه شده. این بدافزار کامپایلشده با زبان Go که توسط عامل هوشمند JADEPUFFER مستقر میشود، فایلهای حیاتی زیرساخت هوش مصنوعی مانند وزن مدلها، ایندکسهای برداری و دیتاستهای آموزشی را هدف قرار میدهد.

آسیبپذیری یکسان، هدف پیچیدهتر
نقطه ورود به سرور تغییری نکرده است. نسخههای Langflow پیش از 1.3.0 نقطه پایانی /api/v1/validate/code را بدون احراز هویت در دسترس قرار میدهند و به هر مهاجمی اجازه میدهند کد پایتون دلخواه را روی سرور اجرا کند. این آسیبپذیری با شناسه CVE-2025-3248 و امتیاز 9.8 از 10، از 5 می 2025 در کاتالوگ آسیبپذیریهای شناختهشده CISA قرار دارد.
در حمله قبلی که توسط Sysdig مستند شد، مهاجمان از اسکریپتهای پایتون یکبارمصرف و تابع AES_ENCRYPT() پایگاه داده MySQL برای رمزگذاری و تخریب دادهها در سرور پیکربندی Nacos و دیتابیسهای تولیدی استفاده کرده بودند. اما در عملیات جدید، شاهد استقرار یک باجافزار کامپایلشده با قابلیتهای هدفمند هستیم.
جزئیات فنی ENCFORGE
محققان فایل باینری را از سرور فرماندهی و کنترل مهاجم بازیابی کردند که با نام /.lockd پنهان شده بود. این فایل یک ELF استاتیک گو 1.22.12 است که با بستهبندی UPX 5.20 فشرده شده است. نام داخلی پروژه encfile و ابزار همراه برای تولید کلید keyforge نام دارد. این دو رشته در بازکامپایل کد اصلی حفظ میشوند و میتوانند به عنوان نشانگرهای تشخیصی مطمئن عمل کنند.
فهرست پیشفرض پسوندهای هدف بیش از 180 آیتم است و شامل فرمتهای رایج در دنیای هوش مصنوعی میشود:
- نقاط بازبینی PyTorch و TensorFlow
- فایلهای SafeTensor هاقینگفیس
- فرمت تبادل ONNX
- GGUF (استاندارد فعلی برای مدلهای محلی) و نسخه قدیمی GGML
- ایندکسهای برداری FAISS
- دیتاستهای آموزشی Parquet و Arrow
- آرایههای NumPy و رکوردهای TensorFlow
یک پرچم --include نیز برای افزودن الگوهای دلخواه در نظر گرفته شده است. متن راهنما به آداپتورهای LoRA و وزنهای GGML اشاره میکند که نشاندهنده هدفگیری عمدی این باجافزار روی زیرساختهای هوش مصنوعی است.
مکانیزم رمزگذاری بدون استخراج داده
ENCFORGE از الگوریتم AES-256-CTR برای رمزگذاری محتوای فایلها استفاده میکند. کلید متقارن هر اجرا تحت یک کلید عمومی RSA-2048 که در باینری جاسازی شده، پیچیده میشود. این باجافزار به جای رمزگذاری کل فایل، بخشهای مشخصی را هدف قرار میدهد که بهینهسازی مشابهی با باجافزارهای بزرگ کلاس LockBit و BlackCat است. هر فایل پردازششده با پسوند .locked تغییر نام میدهد.
باینری قبل از رمزگذاری، فرآیندهایی را که فایل را باز نگه داشتهاند، میکشد و هنگام راهاندازی مجدد از رمزگذاری مجدد فایلهای تمامشده جلوگیری میکند. یادداشتهای باج با نامهای README، HOW_TO_DECRYPT و READ در مسیرهای مشخصی رها میشوند و در نهایت بدافزار خود را پاک میکند.
نکته جالب توجه این است که باینری ENCFORGE هیچ قابلیتی برای استخراج یا انتقال داده ندارد. هیچ کد شبکهای، کلاینت ذخیرهسازی ابری یا مکانیزم مرحلهبندی در آن دیده نمیشود و محققان در جلسه مشاهدهشده هیچ مدرکی دال بر نشت اطلاعات، سایت افشا یا پورتال پرداخت تور پیدا نکردند. تنها اهرم فشار این باجافزار، دادههای رمزگذاریشده است.
ارتباط با عامل JADEPUFFER
آدرس ایمیل تعبیهشده در یادداشتهای باج e78393397@proton.me است که دقیقاً همان ایمیل مورد استفاده در کمپین قبلی بود. Sysdig این را قویترین شاهید بر ارتباط دو عملیات میداند. در واقع، عامل JADEPUFFER پس از نفوذ و اجرای کد، ابتدا سرور را برای اعتبارنامههای داکر اسکن کرد و سوکت /var/run/docker.sock را یافت. پس از چند تلاش ناموفق برای دانلود باینری از سرور فرماندهی، در نهایت موفق به استقرار ENCFORGE شد.
محققان تنها یک جلسه از این حمله را مشاهده کردهاند و سازمان هدف یا تعداد قربانیان را افشا نکردهاند. اما این حادثه زنگ خطر جدی برای شرکتهایی است که از Langflow برای مدیریت زنجیره ابزار هوش مصنوعی خود استفاده میکنند، بهویژه آنهایی که سرورهای خود را با نسخههای قدیمی و وصلهنشده اجرا میکنند.
این اولین بار نیست که زیرساختهای هوش مصنوعی هدف حملات باجافزاری قرار میگیرند، اما ENCFORGE با تمرکز ویژه روی فایلهای مدل و دیتاستها میتواند خسارتهای جبرانناپذیری به پروژههای یادگیری ماشین وارد کند. بهروزرسانی فوری سرورها و اعمال محدودیتهای دسترسی، تنها راه پیشگیری از این تهدید جدید است.





