Ransomware costruito per distruggere modelli IA ha colpito lo stesso server due volte, e il secondo attacco potrebbe costare mezzo milione di dollari per essere annullato
Un gruppo di hacker ha sfruttato una falla di sicurezza di 14 mesi fa per distribuire malware progettato specificamente per cancellare modelli IA addestrati del valore di centinaia di migliaia di dollari. Il riscatto era non riscuotibile. Il danno non lo era.

Punti chiave
- La società di sicurezza Sysdig ha documentato due attacchi separati allo stesso server non aggiornato il 1° e il 20 luglio 2025, entrambi condotti da un gruppo che chiama JADEPUFFER.
- Il secondo attacco ha distribuito ENCFORGE, un malware ransomware costruito specificamente per distruggere file di modelli IA addestrati piuttosto che dati commerciali generici.
- Sysdig stima che la sostituzione di un singolo modello IA di produzione distrutto costi tra $ 75.000 e $ 500.000.
- Il punto di ingresso, una falla di sicurezza nota pubblicamente chiamata CVE-2025-3248, era stata elencata come attivamente pericolosa dalle agenzie federali statunitensi dal 5 maggio 2025, eppure il server è rimasto senza patch per oltre 14 mesi.
- Nel primo attacco, la chiave di crittografia è stata generata casualmente e mai salvata, rendendola un wiper mascherato da ransomware: il pagamento non avrebbe recuperato nulla.
Un gruppo di hacker è entrato nello stesso server vulnerabile due volte in tre settimane. La prima volta ha crittografato i dati di configurazione dell'azienda. La seconda volta ha portato un'arma costruita per uno scopo: cancellare modelli IA addestrati che possono costare centinaia di migliaia di dollari e mesi di lavoro per essere ricostruiti.
La società di sicurezza Sysdig ha pubblicato i suoi risultati dopo aver tracciato entrambe le intrusioni. Il gruppo dietro di esse, che Sysdig chiama JADEPUFFER, ha usato la stessa porta d'accesso entrambe le volte.
Quale porta hanno attraversato?
La vulnerabilità è CVE-2025-3248, una falla critica in Langflow, uno strumento software popolare che consente alle aziende di costruire applicazioni alimentate da IA collegando diversi servizi insieme visivamente, senza scrivere molto codice. La falla ha un punteggio di 9,8 su 10 sulla scala di gravità standard utilizzata dai ricercatori di sicurezza.
La falla ha permesso a chiunque potesse raggiungere il server Langflow di inviare comandi Python e farli eseguire. Nessuna password richiesta. L'agenzia statunitense per la cybersicurezza e la sicurezza delle infrastrutture l'ha aggiunta al suo elenco di vulnerabilità note e attivamente sfruttate il 5 maggio 2025, fissando una scadenza federale del 26 maggio per applicare la patch. Langflow ha risolto il problema nella versione 1.3.0. Il server bersaglio era ancora senza patch quando JADEPUFFER è tornato a luglio, più di 14 mesi dopo che la falla era stata elencata pubblicamente per la prima volta.
L'esperto di sicurezza Mike Riemer della società di software Ivanti ha detto a VentureBeat che i fornitori hanno rafforzato i punti di ingresso ovvi, quindi gli aggressori ora cercano la porta sul retro. Una volta dentro, hanno trovato un socket Docker esposto, un percorso che dà essenzialmente il controllo completo del computer sottostante, non solo del software in esecuzione su di esso.
Cosa rende ENCFORGE diverso dal ransomware ordinario?
Il ransomware ordinario crittografa tutto ciò che trova e chiede il pagamento per la chiave. ENCFORGE, un programma personalizzato scritto nel linguaggio di programmazione Go, è stato progettato specificamente intorno ai file IA.
Sysdig l'ha trovato rivolto a circa 180 tipi di file. L'elenco legge come un catalogo dello sviluppo IA: checkpoint PyTorch e TensorFlow (file che memorizzano la conoscenza appresa di un modello in un momento specifico), pesi Hugging Face SafeTensors (un formato comune per memorizzare modelli IA finiti), file GGUF (il formato che la maggior parte delle persone utilizza per eseguire modelli IA localmente sui propri computer), indici vettoriali FAISS (database che aiutano i sistemi IA a cercare rapidamente grandi quantità di informazioni), e dati di training archiviati in formati Parquet e NumPy. Il ransomware generico colpisce questi file solo per caso. ENCFORGE li nomina deliberatamente.
La crittografia stessa utilizza AES-256-CTR, un metodo di crittografia forte, con una chiave univoca per ogni attacco, quella chiave quindi bloccata dentro il programma utilizzando RSA-2048. Invece di crittografare file grandi interi, crittografa sezioni di essi, un trucco di velocità utilizzato dalle famiglie di ransomware consolidate per paralizzare file grandi velocemente.
C'è una piega straordinaria. Nel primo attacco, la chiave di crittografia è stata stampata una sola volta su uno schermo del computer e mai salvata da nessuna parte. Il pagamento del riscatto non avrebbe recuperato nulla. Lo strumento era un wiper che indossava una nota di riscatto come un costume. Entrambe le note di riscatto condividevano lo stesso indirizzo email di Proton Mail, collegando le campagne allo stesso gruppo.
Perché perdere un modello IA addestrato è molto peggio che perdere altri dati?
Ripristinare un database cancellato da un backup di venerdì costa un fine settimana di transazioni perse. Ripristinare un modello IA distrutto costa tutto ciò che il modello ha imparato, mai, senza record riga per riga da riprodurre.
Sysdig mette il costo diretto della ricostruzione di un singolo modello fine-tuned pronto per la produzione (uno che è stato addestrato sui dati specifici di un'azienda per fare un lavoro specifico) a $ 75.000 a $ 500.000. Questa cifra riflette il costo del noleggio dei chip computer specializzati necessari per l'addestramento, più il tempo di ingegneria coinvolto. La maggior parte dei team mantiene diverse versioni di modelli su memoria condivisa. Se i dati di training si trovassero sullo stesso server dei file del modello, la ricostruzione è bloccata fino a quando anche quel dataset non viene ricostruito.
Michael Clark, che guida il team di ricerca delle minacce di Sysdig, ha descritto l'obiettivo come distruggere "l'unica cosa che un'organizzazione non può semplicemente ripristinare".
La strategista di sicurezza Kayne McGladrey, membro senior dell'IEEE (la più grande associazione professionale mondiale per ingegneri e tecnologi), ha affermato che il problema è che i team di sicurezza archiviano questi rischi nella categoria sbagliata. Inquadratelo come un problema di cybersicurezza e perde i combattimenti di budget. Inquadratelo come una perdita di affari di $ 500.000 e un CFO agisce.
Cosa dovrebbero fare le organizzazioni che gestiscono infrastrutture IA adesso?
Applicate la patch immediatamente. CVE-2025-3248 è stata corretta in Langflow 1.3.0. Se tu o il tuo team eseguite Langflow ovunque, confermate la versione oggi.
La lezione più ampia riguarda ciò che risiede sullo stesso server di uno strumento pubblico. JADEPUFFER ha trovato credenziali cloud, stringhe di connessione al database e token API (chiavi digitali che consentono al software di accedere ad altri servizi) insieme ai file del modello. I sistemi interni considerati sicuri perché si trovano dietro un altro sistema erano raggiungibili una volta che il livello esterno è caduto.
| Attacco | Data | Payload | File bersagliati | Danno stimato |
|---|---|---|---|---|
| Prima campagna | 1° luglio 2025 | Crittografati 1.342 elementi di configurazione, eliminate tabelle di database | Dati di configurazione | Perdita di dati, tempo di recupero |
| Seconda campagna | 20 luglio 2025 | Binario ENCFORGE | Pesi dei modelli IA, dati di training | $ 75.000 a $ 500.000 per modello |
| Falla catalogata per la prima volta | 5 maggio 2025 | CVE-2025-3248, punteggio 9,8 | Tutti i server Langflow | N/A |
| Patch disponibile | Langflow 1.3.0 | Fix rilasciato prima di entrambi gli attacchi | Tutte le versioni precedenti | Prevenibile |
Circa 7.000 istanze di Langflow sono esposte su Internet pubblico, la maggior parte di esse nel Nord America, segnalate per la prima volta da VentureBeat a giugno. Ognuna contiene credenziali e connessioni live che sembrano esattamente quello che JADEPUFFER stava cercando.
L'insegnamento onesto: eseguite il backup dei pesi del vostro modello nello stesso modo in cui eseguite il backup dei vostri database, conservateli separatamente dai vostri dati di training, e trattate un avviso di patch di gravità 9,8 come una scadenza di 72 ore, non come un elemento della lista delle cose da fare.



