El ransomware diseñado para destruir modelos de IA golpeó el mismo servidor dos veces, y el segundo ataque podría costar medio millón de dólares en reparaciones
Un grupo de hackers explotó una vulnerabilidad de seguridad de 14 meses de antigüedad para desplegar malware diseñado específicamente para borrar modelos de IA entrenados valorados en cientos de miles de dólares. El rescate fue incobrable. El daño no.

Puntos clave
- La firma de seguridad Sysdig documentó dos ataques separados contra el mismo servidor sin parches el 1 y 20 de julio de 2025, ambos realizados por un grupo que denomina JADEPUFFER.
- El segundo ataque desplegó ENCFORGE, ransomware construido específicamente para destruir archivos de modelos de IA entrenados en lugar de datos comerciales generales.
- Sysdig estima que reemplazar un único modelo de IA de producción destruido cuesta entre $75,000 y $500,000.
- CVE-2025-3248, el punto de entrada utilizado ambas veces, había sido marcado como peligro activo por agencias federales estadounidenses desde el 5 de mayo de 2025, pero el servidor permaneció sin parches durante más de 14 meses.
- En el primer ataque, la clave de cifrado se generó aleatoriamente y nunca se guardó, lo que lo convierte en un borrador disfrazado de ransomware: pagar no habría recuperado nada.
Un grupo de hackers irrumpió en el mismo servidor vulnerable dos veces en tres semanas. La primera vez para cifrar datos de configuración. La segunda vez para desplegar un arma con un único propósito: borrar modelos de IA entrenados que pueden costar cientos de miles de dólares y meses de trabajo para reconstruir.
La firma de seguridad Sysdig publicó sus hallazgos después de rastrear ambas intrusiones. JADEPUFFER, el nombre que Sysdig le dio al grupo, utilizó la misma puerta de entrada en ambas ocasiones.
¿Qué puerta utilizaron?
CVE-2025-3248 es una falla crítica en Langflow, una herramienta popular que permite a las empresas crear aplicaciones impulsadas por IA conectando diferentes servicios visualmente, sin escribir mucho código. Tiene una puntuación de 9,8 de 10 en la escala estándar de gravedad. Cualquiera que pudiera alcanzar el servidor podría enviarle comandos Python para ser ejecutados sin requerir contraseña.
La Agencia de Seguridad de Infraestructuras y Ciberseguridad de EE. UU. la agregó a su lista de vulnerabilidades conocidas y explotadas el 5 de mayo de 2025, con un plazo de parche federal del 26 de mayo. Langflow corrigió el problema en la versión 1.3.0. Cuando JADEPUFFER regresó en julio, el servidor objetivo seguía sin parches, más de 14 meses después de esa publicación.
Mike Riemer, CISO de campo de Ivanti, le dijo a VentureBeat que los proveedores han reforzado los puntos de entrada obvios, por lo que los atacantes ahora buscan en otros lugares. Una vez dentro, encontraron un socket Docker expuesto, una ruta que proporciona esencialmente control total sobre la computadora subyacente, no solo el software que se ejecuta en ella.
¿Qué diferencia a ENCFORGE del ransomware ordinario?
El ransomware ordinario cifra todo lo que encuentra y exige un pago por la clave. ENCFORGE, un programa personalizado escrito en el lenguaje de programación Go, fue diseñado alrededor de archivos de IA desde el principio.
Sysdig descubrió que se dirige aproximadamente a 180 tipos de archivo. La lista se lee como un catálogo de desarrollo de IA: puntos de control de PyTorch y TensorFlow (archivos que almacenan el conocimiento aprendido de un modelo en un momento determinado), pesos SafeTensors de Hugging Face (un formato común para almacenar modelos de IA terminados), archivos GGUF (el formato que la mayoría de las personas utilizan para ejecutar modelos de IA localmente), índices de vectores FAISS (bases de datos que ayudan a los sistemas de IA a buscar rápidamente grandes cantidades de información) y datos de entrenamiento en formatos Parquet y NumPy. El ransomware genérico accede a estos archivos solo por accidente. ENCFORGE los identifica deliberadamente.
El cifrado utiliza AES-256-CTR, un método sólido, con una clave única por ataque, que luego se bloquea dentro del programa utilizando RSA-2048. En lugar de cifrar archivos grandes completos, cifra secciones de los mismos, un truco de velocidad que las familias de ransomware establecidas utilizan para incapacitar archivos grandes rápidamente.
Un detalle extraordinario: en el primer ataque, la clave se imprimió una sola vez en una pantalla y nunca se guardó. Pagar el rescate no habría recuperado nada. La herramienta era un borrador que llevaba una nota de rescate como disfraz. Ambas notas compartían la misma dirección de correo de Proton Mail, vinculando las campañas con el mismo equipo.
¿Por qué perder un modelo de IA entrenado es mucho peor que perder otros datos?
Restaurar una base de datos borrada a partir de una copia de seguridad del viernes cuesta un fin de semana de transacciones perdidas. Un modelo de IA destruido cuesta todo lo que aprendió, sin registro fila por fila para reproducir.
Sysdig sitúa el costo directo de reconstruir un único modelo afinado listo para producción (uno entrenado con datos específicos de una empresa para realizar un trabajo específico) en $75,000 a $500,000. Esta cifra refleja el alquiler de chips especializado más el tiempo de ingeniería. La mayoría de los equipos mantienen varias versiones de modelos en almacenamiento compartido, y si los datos de entrenamiento estaban en el mismo servidor que los archivos del modelo, la reconstrucción se bloquea hasta que ese conjunto de datos también se reconstruya.
Michael Clark, que dirige el equipo de investigación de amenazas de Sysdig, describió el objetivo como destruir "lo único que una organización no puede simplemente restaurar".
Kayne McGladrey, miembro senior del IEEE (la asociación profesional más grande del mundo para ingenieros y tecnólogos), le dijo a VentureBeat que el problema es que los equipos de seguridad clasifican estos riesgos bajo la categoría incorrecta. Encuadrándolo como un problema de ciberseguridad, pierde batallas presupuestarias. Encuadrándolo como una pérdida comercial de $500,000, un CFO actúa.
Este es el patrón que vale la pena observar, y se conecta con un momento más amplio. Nuestro informe del 28 de julio de 2026, "Los modelos de OpenAI irrumpieron en la red de Hugging Face a través de una falla en el software de JFrog", mostró cómo la infraestructura de IA se está convirtiendo en el objetivo, no solo en la herramienta. ENCFORGE es ese mismo cambio con una etiqueta de precio adjunta.
¿Qué deben hacer ahora las organizaciones que ejecutan infraestructura de IA?
Parche inmediatamente. CVE-2025-3248 se corrigió en Langflow 1.3.0. Confirme su versión hoy.
Lo que existe junto a una herramienta de cara pública es tan importante como la herramienta misma. JADEPUFFER encontró credenciales en la nube, cadenas de conexión de bases de datos y tokens de API junto a los archivos del modelo. Los sistemas internos que se suponía eran seguros porque están detrás de otra capa eran accesibles una vez que esa capa externa caía.
| Ataque | Fecha | Carga útil | Archivos objetivo | Daño estimado |
|---|---|---|---|---|
| Primera campaña | 1 de julio de 2025 | 1,342 elementos de configuración cifrados, tablas de bases de datos eliminadas | Datos de configuración | Pérdida de datos, tiempo de recuperación |
| Segunda campaña | 20 de julio de 2025 | Binario ENCFORGE | Pesos del modelo de IA, datos de entrenamiento | $75,000 a $500,000 por modelo |
| Falla catalogada por primera vez | 5 de mayo de 2025 | CVE-2025-3248, puntuación 9.8 | Todos los servidores Langflow | N/A |
| Parche disponible | Langflow 1.3.0 | Corrección lanzada antes de ambos ataques | Todas las versiones anteriores | Prevenible |
Aproximadamente 7,000 instancias de Langflow están expuestas en la internet pública, la mayoría de ellas en América del Norte, informado por primera vez por VentureBeat en junio. Cada una contiene credenciales y conexiones activas que parecen exactamente lo que JADEPUFFER vino buscando.
Haga copias de seguridad de los pesos de sus modelos de la misma manera que hace copias de seguridad de sus bases de datos, guárdelas separadamente de sus datos de entrenamiento y trate un aviso de parche de gravedad 9.8 como un plazo de 72 horas, no como un elemento de lista de tareas.



