精准打击AI权重:新型勒索软件ENCFORGE现身,旨在摧毁不可恢复的AI资产

网络安全研究机构 Sysdig 近日披露了一起极具针对性的攻击活动,攻击者 JADEPUFFER 连续两次入侵同一台面向互联网的 Langflow 服务器,并在第二次攻击中部署了一款名为 “ENCFORGE” 的新型勒索软件。与传统勒索软件随机加密文件的做法不同,ENCFORGE 专门用于摧毁受训练的 AI 模型权重、向量索引及相关训练数据。

此次攻击利用了 Langflow 的一个高危漏洞 CVE-2025-3248(CVSS 评分 9.8)。该漏洞存在于代码验证端点,由于缺乏身份验证,攻击者可直接在服务器上执行 Python 代码。在初次入侵中,攻击者采取了较为随意的手段,加密了大量配置项并删除数据库表;但在第二次入侵中,攻击者展示了极高的专业度,部署了由 Go 语言编译的 ENCFORGE 二进制文件,精准扫描并加密约 180 种特定文件扩展名。

ENCFORGE 的设计目标极其明确:摧毁组织中“唯一无法简单恢复”的资产。其扫描清单涵盖了 PyTorch 和 TensorFlow 的检查点(checkpoints)、Hugging Face 的 SafeTensors 权重、本地大模型部署主流的 GGUF 格式、FAISS 向量索引,以及 Parquet 和 NumPy 格式的训练数据。甚至在代码标志位中,攻击者还特意将 LoRA 适配器和旧版 GGML 权重作为示例,这表明攻击者深谙 AI 基础设施的构建逻辑。

令人不安的是,这款勒索软件在实际上更像是一个“抹除器”(Wiper)。Sysdig 发现 ENCFORGE 并没有网络外传代码,没有泄露网站,也没有支付门户。这意味着攻击者并不打算通过窃取数据来威胁受害者,而是纯粹通过破坏文件使其失效来施压。由于模型权重的特性,一旦被破坏,传统的数据库快照恢复方案将失效。重新训练一个生产级微调模型的成本极高,包括昂贵的云端 GPU 算力租赁费和资深工程师的人力成本,单模型恢复成本估计在 7.5 万美元至 50 万美元之间。

此外,攻击过程展示了极高的“智能体”自动化能力。当攻击者尝试从 C2 服务器下载二进制文件失败后,其部署的 AI 代理在 5 分 24 秒内迅速迭代了六个 Python 脚本,通过 Docker API 实现了容器逃逸并成功将勒索软件注入宿主机。这种将数小时的人工操作压缩至分钟级的攻击速度,使传统的安全防御响应几乎失去了反应时间。

尽管漏洞早在 2025 年 5 月就被 CISA 列入已知被利用漏洞目录,但在本次事件中,受害服务器竟然在漏洞公开 14 个月后仍未打补丁。这揭示了企业在 AI 基础设施治理上的严重缺失。目前的官方安全指导(如 NSA 和 CISA 发布的 AI 数据安全指南)多关注数据供应链和数据漂移,而忽略了像 ENCFORGE 这种直接针对资产存在性的物理破坏风险。

针对此类威胁,安全专家建议企业立即采取以下措施:
1. 将所有联网的 Langflow 实例升级至最新版本,并审查历史验证请求。
2. 严格限制容器对 Docker Socket 的访问权限。
3. 将 AI 模型权重、检查点和向量索引纳入不可篡改的备份计划,并确保备份存储与权重宿主机物理分离。
4. 对宿主机可触达的所有凭据进行轮换,并使用秘密管理工具替代运行时密钥。
5. 部署针对 .gguf, .safetensors, .ckpt 等 AI 专用格式文件的异常文件创建监测机制。

来源: VentureBeat

类似文章

发表回复