AI मॉडल को नष्ट करने के लिए बनाया गया रैनसमवेयर एक ही सर्वर पर दो बार हमला किया, और दूसरा हमला आधा मिलियन डॉलर तक की क्षति का कारण बन सकता है
एक हैकर समूह ने 14 महीने पुराने सुरक्षा छिद्र का दुरुपयोग करके मैलवेयर तैनात किया जो विशेष रूप से सैकड़ों हजार डॉलर मूल्य के प्रशिक्षित AI मॉडल को मिटाने के लिए डिज़ाइन किया गया था। फिरौती अकलनीय थी। नुकसान नहीं था।

मुख्य बिंदु
- सुरक्षा फर्म Sysdig ने 1 जुलाई और 20 जुलाई, 2025 को एक ही अपेक्षित सर्वर पर दो अलग-अलग हमलों का दस्तावेज़ीकरण किया, दोनों एक समूह द्वारा किए गए जिसे वह JADEPUFFER कहता है।
- दूसरे हमले में ENCFORGE तैनात किया गया, एक रैनसमवेयर जो सामान्य व्यावसायिक डेटा के बजाय प्रशिक्षित AI मॉडल फाइलों को नष्ट करने के लिए विशेष रूप से बनाया गया था।
- Sysdig का अनुमान है कि एक एकल नष्ट किए गए उत्पादन AI मॉडल को प्रतिस्थापित करने की लागत $75,000 से $500,000 के बीच है।
- प्रवेश बिंदु, CVE-2025-3248 नामक एक सार्वजनिक रूप से ज्ञात सुरक्षा खामी, को अमेरिकी संघीय एजेंसियों द्वारा 5 मई, 2025 से सक्रिय रूप से खतरनाक के रूप में सूचीबद्ध किया गया था, फिर भी सर्वर 14 महीने से अधिक समय के लिए अपेक्षित रहा।
- पहले हमले में, एन्क्रिप्शन कुंजी यादृच्छिक रूप से उत्पन्न की गई थी और कहीं भी सहेजी नहीं गई थी, जिससे यह रैनसमवेयर के रूप में प्रच्छन्न एक वाइपर बन गया: भुगतान करने से कुछ भी बरामद नहीं हुआ होता।
एक हैकर समूह तीन हफ्ते में एक ही कमजोर सर्वर में दो बार घुस गया। पहली बार उन्होंने कंपनी के कॉन्फ़िगरेशन डेटा को एन्क्रिप्ट किया। दूसरी बार वे एक हथियार ले आए जो एक उद्देश्य के लिए बनाया गया था: प्रशिक्षित AI मॉडल को मिटाना जो सैकड़ों हजार डॉलर और महीनों के काम के साथ फिर से बनाना पड़ सकता है।
सुरक्षा फर्म Sysdig ने दोनों घुसपैठ को ट्रैक करने के बाद अपने निष्कर्ष प्रकाशित किए। उनके पीछे का समूह, जिसे Sysdig JADEPUFFER कहता है, दोनों बार एक ही रास्ते से घुसा।
वे किस दरवाजे से घुसे?
यह खामी CVE-2025-3248 है, Langflow में एक महत्वपूर्ण खामी, एक लोकप्रिय सॉफ्टवेयर टूल जो कंपनियों को विभिन्न सेवाओं को दृश्यमान रूप से जोड़कर AI-संचालित एप्लिकेशन बनाने देता है, बिना बहुत कोड लिखे। यह खामी सुरक्षा शोधकर्ताओं द्वारा उपयोग किए जाने वाले मानक गंभीरता पैमाने पर 9.8 में से 10 का स्कोर करती है।
यह खामी किसी को भी Langflow सर्वर तक पहुंचने की अनुमति देती है और इसे Python कमांड भेजने देती है। कोई पासवर्ड आवश्यक नहीं है। अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी ने 5 मई, 2025 को इसे ज्ञात, सक्रिय रूप से शोषित कमजोरियों की सूची में जोड़ा, और इसे पैच करने के लिए 26 मई का संघीय समय सीमा निर्धारित किया। Langflow ने संस्करण 1.3.0 में समस्या को ठीक किया। लक्षित सर्वर तब भी अपेक्षित था जब JADEPUFFER जुलाई में वापस आया, खामी को पहली बार सार्वजनिक रूप से सूचीबद्ध किए जाने के 14 महीने से अधिक समय बाद।
सॉफ्टवेयर फर्म Ivanti के सुरक्षा विशेषज्ञ माइक रीमर ने VentureBeat को बताया कि विक्रेताओं ने स्पष्ट प्रवेश बिंदुओं को मजबूत किया है, इसलिए हमलावर अब पिछले दरवाजे की तलाश करते हैं। एक बार अंदर, उन्हें एक exposed Docker socket मिला, एक पथ जो अनिवार्य रूप से अंतर्निहित कंप्यूटर पर पूर्ण नियंत्रण देता है, केवल इसके बजाय सॉफ्टवेयर नहीं।
ENCFORGE को साधारण रैनसमवेयर से क्या अलग बनाता है?
साधारण रैनसमवेयर सब कुछ एन्क्रिप्ट करता है जो वह पाता है और कुंजी के लिए भुगतान की मांग करता है। ENCFORGE, Go प्रोग्रामिंग भाषा में लिखा एक कस्टम-निर्मित प्रोग्राम, विशेष रूप से AI फाइलों के आसपास डिज़ाइन किया गया था।
Sysdig ने पाया कि यह लगभग 180 फाइल प्रकारों को लक्षित करता है। सूची AI विकास की एक सूची की तरह पढ़ता है: PyTorch और TensorFlow checkpoints (फाइलें जो एक समय में मॉडल के सीखे गए ज्ञान को संग्रहीत करती हैं), Hugging Face SafeTensors weights (समाप्त AI मॉडल संग्रहीत करने का एक सामान्य प्रारूप), GGUF फाइलें (प्रारूप जो अधिकांश लोग AI मॉडल को अपने स्वयं के कंप्यूटर पर स्थानीय रूप से चलाने के लिए उपयोग करते हैं), FAISS वेक्टर इंडेक्स (डेटाबेस जो AI सिस्टम को बड़ी मात्रा में सूचना के माध्यम से तेजी से खोज करने में मदद करते हैं), और Parquet और NumPy प्रारूपों में संग्रहीत प्रशिक्षण डेटा। सामान्य रैनसमवेयर केवल संयोग से इन फाइलों को हिट करता है। ENCFORGE इन्हें जानबूझकर नाम देता है।
एन्क्रिप्शन स्वयं AES-256-CTR का उपयोग करता है, एक मजबूत एन्क्रिप्शन विधि, प्रत्येक हमले के लिए एक अद्वितीय कुंजी के साथ, वह कुंजी तब RSA-2048 का उपयोग करके प्रोग्राम के अंदर बंद है। संपूर्ण बड़ी फाइलों को एन्क्रिप्ट करने के बजाय, यह उनके अनुभागों को एन्क्रिप्ट करता है, एक गति की चाल जो स्थापित रैनसमवेयर परिवार बड़ी फाइलों को तेजी से अक्षम करने के लिए उपयोग करते हैं।
एक असाधारण मोड़ है। पहले हमले में, एन्क्रिप्शन कुंजी कंप्यूटर स्क्रीन पर एक बार प्रिंट की गई थी और कहीं भी सहेजी नहीं गई थी। फिरौती का भुगतान करने से कुछ भी बरामद नहीं होता। यह उपकरण एक फिरौती नोट के रूप में वेशभूषा में एक वाइपर था। दोनों फिरौती नोट एक ही Proton Mail संपर्क पता साझा करते हैं, अभियानों को एक ही दल से जोड़ते हैं।
अन्य डेटा खोने की तुलना में एक प्रशिक्षित AI मॉडल खोना इतना बुरा क्यों है?
शुक्रवार के बैकअप से मिटाया गया डेटाबेस बहाल करने में खोए गए लेनदेन का एक सप्ताहांत लागत आती है। एक नष्ट किए गए AI मॉडल को बहाल करने की लागत सब कुछ है कि मॉडल ने सीखा, कभी, किसी पंक्ति-दर-पंक्ति रिकॉर्ड के साथ खेलना।
Sysdig एकल उत्पादन-तैयार सूक्ष्म-ट्यून किए गए मॉडल (एक जिसे कंपनी के विशिष्ट डेटा पर एक विशिष्ट काम करने के लिए प्रशिक्षित किया गया है) को पुनर्निर्माण की प्रत्यक्ष लागत $75,000 से $500,000 तक रखता है। यह आंकड़ा प्रशिक्षण के लिए आवश्यक विशेषज्ञ कंप्यूटर चिप्स को किराए पर लेने की लागत, साथ ही शामिल इंजीनियरिंग समय को दर्शाता है। अधिकांश टीमें साझा भंडारण पर कई मॉडल संस्करण रखती हैं। यदि प्रशिक्षण डेटा मॉडल फाइलों के समान सर्वर पर बैठा था, तो पुनर्निर्माण उस डेटासेट के पुनर्निर्मित होने तक अवरुद्ध है।
Michael Clark, जो Sysdig की खतरे अनुसंधान टीम का नेतृत्व करता है, ने लक्ष्य को "एक चीज को नष्ट करना" के रूप में वर्णित किया जो एक संगठन केवल पुनः स्थापित नहीं कर सकता।"
सुरक्षा कार्यनीतिकार Kayne McGladrey, IEEE के एक Senior Member (इंजीनियरों और प्रौद्योगिकीविदों का विश्व का सबसे बड़ा व्यावसायिक संगठन), ने कहा कि समस्या यह है कि सुरक्षा टीमें इन जोखिमों को गलत श्रेणी के अंतर्गत फाइल करते हैं। इसे एक साइबर सुरक्षा समस्या के रूप में फ्रेम करें और यह बजट लड़ाई खो देता है। इसे $500,000 व्यावसायिक नुकसान के रूप में फ्रेम करें और एक CFO कार्य करता है।
AI बुनियादी ढांचा चलाने वाले संगठनों को अभी क्या करना चाहिए?
तुरंत पैच करें। CVE-2025-3248 को Langflow 1.3.0 में ठीक किया गया था। यदि आप या आपकी टीम कहीं भी Langflow चलाते हैं, तो आज संस्करण की पुष्टि करें।
व्यापक सबक यह है कि एक सार्वजनिक-सामना करने वाले टूल के समान सर्वर पर क्या रहता है। JADEPUFFER को क्लाउड क्रेडेंशियल्स, डेटाबेस कनेक्शन स्ट्रिंग्स, और API टोकन (डिजिटल कुंजियां जो सॉफ्टवेयर को अन्य सेवाओं तक पहुंचने देती हैं) मॉडल फाइलों के साथ मिलीं। आंतरिक सिस्टम को सुरक्षित माना जाता है क्योंकि वे दूसरे सिस्टम के पीछे बैठते हैं, एक बार जब वह बाहरी परत गिर गई तो पहुंचने योग्य थे।
| हमला | तारीख | पेलोड | लक्षित फाइलें | अनुमानित नुकसान |
|---|---|---|---|---|
| पहला अभियान | 1 जुलाई, 2025 | 1,342 कॉन्फ़िग आइटम एन्क्रिप्ट किए गए, डेटाबेस टेबल गिराए गए | कॉन्फ़िग डेटा | डेटा हानि, पुनः प्राप्ति समय |
| दूसरा अभियान | 20 जुलाई, 2025 | ENCFORGE बाइनरी | AI मॉडल वजन, प्रशिक्षण डेटा | प्रति मॉडल $75,000 से $500,000 |
| खामी को पहली बार सूचीबद्ध किया गया | 5 मई, 2025 | CVE-2025-3248, स्कोर 9.8 | सभी Langflow सर्वर | N/A |
| पैच उपलब्ध | Langflow 1.3.0 | दोनों हमलों से पहले रिलीज ठीक किया गया | पहले के सभी संस्करण | रोकथाम योग्य |
लगभग 7,000 Langflow इंस्टेंस सार्वजनिक इंटरनेट पर exposed हैं, अधिकांश उत्तरी अमेरिका में, पहले जून में VentureBeat द्वारा रिपोर्ट किया गया। प्रत्येक क्रेडेंशियल्स और लाइव कनेक्शन रखता है जो बिल्कुल वह दिखता है जो JADEPUFFER खोज रहा था।
ईमानदार निष्कर्ष: अपने मॉडल वजन को उसी तरह बैक अप करें जैसे आप अपने डेटाबेस को बैक अप करते हैं, उन्हें अपने प्रशिक्षण डेटा से अलग से स्टोर करें, और 9.8-गंभीरता पैच नोटिस को एक 72-घंटे की समय सीमा के रूप में व्यवहार करें, एक to-do सूची आइटम नहीं।



