https://www.informationsecurity.com.tw/seminar/2026_TNSP/

新聞

AI 模型也會被綁架:JadePuffer 升級 ENCFORGE 勒索軟體,鎖定機器學習資產

2026 / 07 / 22
編輯部
AI 模型也會被綁架:JadePuffer 升級 ENCFORGE 勒索軟體,鎖定機器學習資產
AI 模型一旦遭加密便形同被綁架:企業無法自行復原,只能仰賴攻擊者手中的解密金鑰。Sysdig 威脅研究團隊最新報告指出,先前被記錄為首起由大型語言模型(LLM)代理程式全程自主執行的勒索軟體行動 JadePuffer 再度現身,這次升級部署專為 AI 與機器學習基礎設施設計的勒索軟體 ENCFORGE,直接鎖定企業訓練成果,而非傳統業務資料。

再度入侵同一 Langflow 執行個體

JadePuffer 透過 CVE-2025-3248(Langflow 程式碼驗證端點缺少身分驗證的漏洞;CISA 已於 2025 年 5 月將其列入「已知遭利用漏洞」目錄)再次入侵先前遭攻擊的同一 Langflow 執行個體。入侵後,代理程式重複首次攻擊的偵察與憑證收集流程,隨即發現暴露的 Docker socket,並嘗試自命令與控制(C2)伺服器下載勒索軟體酬載。

容器內首次下載嘗試失敗後,代理程式立刻重建投遞機制。在 5 分 24 秒內,代理程式透過 Langflow 遠端程式碼執行管道反覆開發並部署 6 個 Python 腳本,最終形成一條完整的自動化管線:利用已掛載的 Docker socket 建立具特權的逃脫容器,透過主機的 procfs 跨命名空間邊界複製勒索軟體,並加密原始容器隔離範圍之外的主機檔案系統。

延伸閱讀:首起AI代理全自動攻擊?JadePuffer 勒索軟體凸顯「代理人式威脅行為者」時代到

ENCFORGE:針對 AI 資產設計的勒索軟體

ENCFORGE 以 Go 語言撰寫,並以 UPX 打包工具壓縮,鎖定現代 AI/ML 技術堆疊中約 180 種檔案副檔名,涵蓋 PyTorch 與 TensorFlow 模型檢查點、HuggingFace SafeTensors 權重檔、llama.cpp GGUF 量化模型、FAISS 向量索引、Apache Parquet 與 TFRecord 訓練資料集,以及 NumPy 陣列等格式。其命令列說明亦將 LoRA 微調適配器與舊版 GGML 權重列為目標範例。Sysdig 因此研判,ENCFORGE 並非通用檔案加密工具,而是專為 AI 環境量身打造。

加密機制採用 AES-256 計數器模式(CTR)搭配 RSA-2048 金鑰交換的混合加密方案;加密前會終止持有檔案鎖定的程序,並於執行完成後自我刪除。Sysdig 在此次二進位檔案中未發現資料外洩能力,也未發現外洩網站,顯示 JadePuffer 的威脅核心在於資產本身的破壞,而非資料揭露;這與多數採用雙重勒索模式的勒索軟體即服務(RaaS)集團有所不同。

根據 Sysdig 取得的勒索訊息,受害者須於 7 天內完成聯繫,逾期解密金鑰將被永久刪除;且每名受害者的金鑰各自獨立生成,彼此無法互通,等同斷絕任何「集資解密」的可能。

研究人員亦在 Linux 版本中發現刪除磁碟區陰影複製(shadow copy)與停用開機復原等程式碼,這些原本多見於 Windows 的反復原功能。副檔名清單雖納入 macOS 專屬格式(如 keychain、xcodeproj),但程式碼中並未發現對應的 macOS 系統呼叫,是否存在 macOS 版本尚待證實。

延伸閱讀:美國 CISA 列 Langflow 的 IDOR 漏洞入已知遭利用目錄

潛在損失與防護建議

Sysdig 指出,備份雖可恢復一般業務資料,但對 AI 模型而言,從最後一次乾淨快照到遭攻擊之間的落差,往往意味著數週至數月的訓練、微調迭代與資料整理成果。要重現這段落差所需的雲端 GPU 與工程時間,每個模型估計需耗費 7.5 萬至 50 萬美元;若訓練資料與模型存放於同一主機,復原作業甚至可能完全無法進行。

防護建議如下:
  • 盡快套用安全性更新,尤其是將 Langflow 升級至 1.3.0 或更新版本。
  • 限制 Docker socket 的存取權限。
  • 以非 root 身分執行 Langflow 容器。
  • 對模型權重目錄套用檔案系統層級的存取控制。
本文轉載自 InfosecurityMagazine、BleepingComputer。