گروه امنیتی Sysdig از شناسایی دومین حمله به یک سرور Langflow خبر داده است که این بار با باج‌افزار تازه‌ای به نام ENCFORGE همراه شده. این بدافزار کامپایل‌شده با زبان Go که توسط عامل هوشمند JADEPUFFER مستقر می‌شود، فایل‌های حیاتی زیرساخت هوش مصنوعی مانند وزن مدل‌ها، ایندکس‌های برداری و دیتاست‌های آموزشی را هدف قرار می‌دهد.

باج‌افزار ENCFORGE فایل‌های مدل هوش مصنوعی را رمزگذاری می‌کند

آسیب‌پذیری یکسان، هدف پیچیده‌تر

نقطه ورود به سرور تغییری نکرده است. نسخه‌های Langflow پیش از 1.3.0 نقطه پایانی /api/v1/validate/code را بدون احراز هویت در دسترس قرار می‌دهند و به هر مهاجمی اجازه می‌دهند کد پایتون دلخواه را روی سرور اجرا کند. این آسیب‌پذیری با شناسه CVE-2025-3248 و امتیاز 9.8 از 10، از 5 می 2025 در کاتالوگ آسیب‌پذیری‌های شناخته‌شده CISA قرار دارد.

در حمله قبلی که توسط Sysdig مستند شد، مهاجمان از اسکریپت‌های پایتون یک‌بارمصرف و تابع AES_ENCRYPT() پایگاه داده MySQL برای رمزگذاری و تخریب داده‌ها در سرور پیکربندی Nacos و دیتابیس‌های تولیدی استفاده کرده بودند. اما در عملیات جدید، شاهد استقرار یک باج‌افزار کامپایل‌شده با قابلیت‌های هدفمند هستیم.

جزئیات فنی ENCFORGE

محققان فایل باینری را از سرور فرماندهی و کنترل مهاجم بازیابی کردند که با نام /.lockd پنهان شده بود. این فایل یک ELF استاتیک گو 1.22.12 است که با بسته‌بندی UPX 5.20 فشرده شده است. نام داخلی پروژه encfile و ابزار همراه برای تولید کلید keyforge نام دارد. این دو رشته در بازکامپایل کد اصلی حفظ می‌شوند و می‌توانند به عنوان نشانگرهای تشخیصی مطمئن عمل کنند.

فهرست پیش‌فرض پسوندهای هدف بیش از 180 آیتم است و شامل فرمت‌های رایج در دنیای هوش مصنوعی می‌شود:

  • نقاط بازبینی PyTorch و TensorFlow
  • فایل‌های SafeTensor هاقینگ‌فیس
  • فرمت تبادل ONNX
  • GGUF (استاندارد فعلی برای مدل‌های محلی) و نسخه قدیمی GGML
  • ایندکس‌های برداری FAISS
  • دیتاست‌های آموزشی Parquet و Arrow
  • آرایه‌های NumPy و رکوردهای TensorFlow

یک پرچم --include نیز برای افزودن الگوهای دلخواه در نظر گرفته شده است. متن راهنما به آداپتورهای LoRA و وزن‌های GGML اشاره می‌کند که نشان‌دهنده هدف‌گیری عمدی این باج‌افزار روی زیرساخت‌های هوش مصنوعی است.

مکانیزم رمزگذاری بدون استخراج داده

ENCFORGE از الگوریتم AES-256-CTR برای رمزگذاری محتوای فایل‌ها استفاده می‌کند. کلید متقارن هر اجرا تحت یک کلید عمومی RSA-2048 که در باینری جاسازی شده، پیچیده می‌شود. این باج‌افزار به جای رمزگذاری کل فایل، بخش‌های مشخصی را هدف قرار می‌دهد که بهینه‌سازی مشابهی با باج‌افزارهای بزرگ کلاس LockBit و BlackCat است. هر فایل پردازش‌شده با پسوند .locked تغییر نام می‌دهد.

باینری قبل از رمزگذاری، فرآیندهایی را که فایل را باز نگه داشته‌اند، می‌کشد و هنگام راه‌اندازی مجدد از رمزگذاری مجدد فایل‌های تمام‌شده جلوگیری می‌کند. یادداشت‌های باج با نام‌های README، HOW_TO_DECRYPT و READ در مسیرهای مشخصی رها می‌شوند و در نهایت بدافزار خود را پاک می‌کند.

تحلیل باینری ENCFORGE توسط محققان امنیتی

نکته جالب توجه این است که باینری ENCFORGE هیچ قابلیتی برای استخراج یا انتقال داده ندارد. هیچ کد شبکه‌ای، کلاینت ذخیره‌سازی ابری یا مکانیزم مرحله‌بندی در آن دیده نمی‌شود و محققان در جلسه مشاهده‌شده هیچ مدرکی دال بر نشت اطلاعات، سایت افشا یا پورتال پرداخت تور پیدا نکردند. تنها اهرم فشار این باج‌افزار، داده‌های رمزگذاری‌شده است.

ارتباط با عامل JADEPUFFER

آدرس ایمیل تعبیه‌شده در یادداشت‌های باج e78393397@proton.me است که دقیقاً همان ایمیل مورد استفاده در کمپین قبلی بود. Sysdig این را قوی‌ترین شاهید بر ارتباط دو عملیات می‌داند. در واقع، عامل JADEPUFFER پس از نفوذ و اجرای کد، ابتدا سرور را برای اعتبارنامه‌های داکر اسکن کرد و سوکت /var/run/docker.sock را یافت. پس از چند تلاش ناموفق برای دانلود باینری از سرور فرماندهی، در نهایت موفق به استقرار ENCFORGE شد.

محققان تنها یک جلسه از این حمله را مشاهده کرده‌اند و سازمان هدف یا تعداد قربانیان را افشا نکرده‌اند. اما این حادثه زنگ خطر جدی برای شرکت‌هایی است که از Langflow برای مدیریت زنجیره ابزار هوش مصنوعی خود استفاده می‌کنند، به‌ویژه آن‌هایی که سرورهای خود را با نسخه‌های قدیمی و وصله‌نشده اجرا می‌کنند.

این اولین بار نیست که زیرساخت‌های هوش مصنوعی هدف حملات باج‌افزاری قرار می‌گیرند، اما ENCFORGE با تمرکز ویژه روی فایل‌های مدل و دیتاست‌ها می‌تواند خسارت‌های جبران‌ناپذیری به پروژه‌های یادگیری ماشین وارد کند. به‌روزرسانی فوری سرورها و اعمال محدودیت‌های دسترسی، تنها راه پیشگیری از این تهدید جدید است.