Ransomware diseñado para destruir modelos de IA atacó el mismo servidor dos veces, y el segundo ataque podría costar medio millón de dólares repararlo

Un grupo de hackers explotó un agujero de seguridad de 14 meses de antigüedad para desplegar malware diseñado específicamente para borrar modelos de IA entrenados valorados en cientos de miles de dólares. El rescate era incobrable. El daño no lo era.

AI2Day Newsdesk5 min read
Macro view of a glowing server rack in a dark data centre, with streams of faint amber light tracing automated pathways across rows of blinking hardware, cool b
Share

Puntos clave

  • La firma de seguridad Sysdig documentó dos ataques separados al mismo servidor sin parches el 1 de julio y el 20 de julio de 2025, ambos realizados por un grupo que denomina JADEPUFFER.
  • El segundo ataque desplegó ENCFORGE, un software de ransomware construido específicamente para destruir archivos de modelos de IA entrenados en lugar de datos comerciales generales.
  • Sysdig estima que reemplazar un único modelo de IA de producción destruido cuesta entre 75.000 y 500.000 dólares.
  • El punto de entrada, una falla de seguridad conocida públicamente llamada CVE-2025-3248, había sido listada como peligro activo por agencias federales de EE.UU. desde el 5 de mayo de 2025, pero el servidor permaneció sin parches durante más de 14 meses.
  • En el primer ataque, la clave de encriptación se generó aleatoriamente y nunca se guardó, convirtiéndola en un eliminador disfrazado de ransomware: pagar no habría recuperado nada.

Un grupo de hackers penetró el mismo servidor vulnerable dos veces en tres semanas. La primera vez encriptaron los datos de configuración de una empresa. La segunda vez trajeron un arma construida con un propósito: borrar modelos de IA entrenados que pueden costar cientos de miles de dólares y meses de trabajo reconstruir.

La firma de seguridad Sysdig publicó sus hallazgos después de rastrear ambas intrusiones. El grupo responsable, que Sysdig llama JADEPUFFER, utilizó la misma puerta de entrada en ambas ocasiones.

¿Por qué puerta entraron?

La vulnerabilidad es CVE-2025-3248, una falla crítica en Langflow, una herramienta de software popular que permite a las empresas crear aplicaciones impulsadas por IA conectando diferentes servicios visualmente, sin escribir mucho código. La falla tiene una puntuación de 9,8 de 10 en la escala de gravedad estándar utilizada por investigadores de seguridad.

La falla permitía que cualquiera que pudiera acceder al servidor Langflow le enviara comandos Python para ejecutarlos. No se requería contraseña. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. la agregó a su lista de vulnerabilidades conocidas y explotadas activamente el 5 de mayo de 2025, y estableció una fecha límite federal del 26 de mayo para parchearla. Langflow solucionó el problema en la versión 1.3.0. El servidor objetivo aún no estaba parcheado cuando JADEPUFFER regresó en julio, más de 14 meses después de que la falla se listara públicamente por primera vez.

El experto en seguridad Mike Riemer de la empresa de software Ivanti dijo a VentureBeat que los proveedores han endurecido los puntos de entrada obvios, así que ahora los atacantes buscan la puerta trasera. Una vez dentro, encontraron un socket Docker expuesto, un camino que proporciona esencialmente control total sobre la computadora subyacente, no solo el software que se ejecuta en ella.

¿Qué hace que ENCFORGE sea diferente del ransomware ordinario?

El ransomware ordinario encripta todo lo que encuentra y exige pago por la clave. ENCFORGE, un programa personalizado escrito en el lenguaje de programación Go, fue diseñado específicamente alrededor de archivos de IA.

Sysdig encontró que apunta aproximadamente a 180 tipos de archivo. La lista parece un catálogo de desarrollo de IA: puntos de control de PyTorch y TensorFlow (archivos que almacenan el conocimiento aprendido de un modelo en un momento específico), pesos SafeTensors de Hugging Face (un formato común para almacenar modelos de IA terminados), archivos GGUF (el formato que la mayoría de la gente usa para ejecutar modelos de IA localmente en sus propias computadoras), índices de vectores FAISS (bases de datos que ayudan a los sistemas de IA a buscar rápidamente a través de grandes cantidades de información), y datos de entrenamiento almacenados en formatos Parquet y NumPy. El ransomware genérico solo afecta estos archivos accidentalmente. ENCFORGE los nombra deliberadamente.

La encriptación en sí utiliza AES-256-CTR, un método de encriptación sólido, con una clave única para cada ataque, esa clave luego bloqueada dentro del programa usando RSA-2048. En lugar de encriptar archivos grandes completos, encripta secciones de ellos, un truco de velocidad que usan las familias de ransomware establecidas para incapacitar archivos grandes rápidamente.

Hay un giro extraordinario. En el primer ataque, la clave de encriptación se imprimió una sola vez en la pantalla de una computadora y nunca se guardó en ningún lugar. Pagar el rescate no habría recuperado nada. La herramienta era un eliminador usando una nota de rescate como disfraz. Ambas notas de rescate compartían la misma dirección de correo Proton Mail, vinculando las campañas al mismo grupo.

¿Por qué perder un modelo de IA entrenado es mucho peor que perder otros datos?

Restaurar una base de datos eliminada desde una copia de seguridad del viernes cuesta un fin de semana de transacciones perdidas. Restaurar un modelo de IA destruido cuesta todo lo que el modelo aprendió, nunca, sin ningún registro fila por fila que reproducir.

Sysdig estima el costo directo de reconstruir un único modelo afinado listo para producción (uno que ha sido entrenado con datos específicos de una empresa para realizar un trabajo específico) en 75.000 a 500.000 dólares. Esta cifra refleja el costo de alquilar los chips de computadora especializada necesarios para el entrenamiento, más el tiempo de ingeniería involucrado. La mayoría de los equipos mantienen varias versiones de modelos en almacenamiento compartido. Si los datos de entrenamiento estaban en el mismo servidor que los archivos del modelo, la reconstrucción se bloquea hasta que ese conjunto de datos se reconstruya también.

Michael Clark, que lidera el equipo de investigación de amenazas de Sysdig, describió el objetivo como destruir "la única cosa que una organización no puede simplemente restaurar".

La estratega de seguridad Kayne McGladrey, Miembro Senior del IEEE (la asociación profesional más grande del mundo para ingenieros y tecnólogos), dijo que el problema es que los equipos de seguridad clasifican estos riesgos bajo la categoría incorrecta. Enmarquémoslo como un problema de ciberseguridad y pierde batallas presupuestarias. Enmarquémoslo como una pérdida comercial de 500.000 dólares y un CFO actúa.

¿Qué deberían hacer ahora las organizaciones que ejecutan infraestructura de IA?

Parche inmediatamente. CVE-2025-3248 fue corregido en Langflow 1.3.0. Si usted o su equipo ejecutan Langflow en cualquier lugar, confirme la versión hoy.

La lección más amplia es sobre qué vive en el mismo servidor que una herramienta públicamente accesible. JADEPUFFER encontró credenciales en la nube, cadenas de conexión de base de datos y tokens de API (claves digitales que permiten al software acceder a otros servicios) junto con los archivos del modelo. Los sistemas internos asumidos como seguros porque se encuentran detrás de otro sistema fueron accesibles una vez que esa capa externa cayó.

Ataque Fecha Carga útil Archivos objetivo Daño estimado
Primera campaña 1 de julio de 2025 1.342 elementos de configuración encriptados, tablas de base de datos eliminadas Datos de configuración Pérdida de datos, tiempo de recuperación
Segunda campaña 20 de julio de 2025 Binario ENCFORGE Pesos de modelos de IA, datos de entrenamiento 75.000 a 500.000 dólares por modelo
Falla catalogada por primera vez 5 de mayo de 2025 CVE-2025-3248, puntuación 9,8 Todos los servidores Langflow N/A
Parche disponible Langflow 1.3.0 Corrección lanzada antes de ambos ataques Todas las versiones anteriores Prevenible

Aproximadamente 7.000 instancias de Langflow están expuestas en internet público, la mayoría de ellas en América del Norte, según informó por primera vez VentureBeat en junio. Cada una contiene credenciales y conexiones en vivo que parecen exactamente lo que JADEPUFFER buscaba.

La conclusión honesta: haga una copia de seguridad de sus pesos de modelo de la misma manera que hace una copia de seguridad de sus bases de datos, guárdelos separados de sus datos de entrenamiento, y trate un aviso de parche de gravedad 9,8 como un plazo de 72 horas, no como un elemento de la lista de tareas pendientes.

© 2026 AI2Day