Ransomware construído para destruir modelos de IA atingiu o mesmo servidor duas vezes, e o segundo ataque pode custar meio milhão de dólares para reverter

Um grupo de hackers explorou uma falha de segurança com 14 meses de idade para implantar malware concebido especificamente para apagar modelos de IA treinados no valor de centenas de milhares de dólares. O resgate era irrecuperável. O dano não era.

AI2Day Newsdesk5 min read
Macro view of a glowing server rack in a dark data centre, with streams of faint amber light tracing automated pathways across rows of blinking hardware, cool b
Share

Pontos-chave

  • A empresa de segurança Sysdig documentou dois ataques separados no mesmo servidor sem patches em 1 de julho e 20 de julho de 2025, ambos realizados por um grupo que chama JADEPUFFER.
  • O segundo ataque implementou ENCFORGE, um malware construído especificamente para destruir ficheiros de modelos de IA treinados em vez de dados comerciais genéricos.
  • Sysdig estima que substituir um único modelo de IA em produção destruído custa entre 75.000 e 500.000 dólares.
  • O ponto de entrada, uma falha de segurança conhecida publicamente chamada CVE-2025-3248, foi listada como perigosa e em uso ativo por agências federais dos EUA desde 5 de maio de 2025, mas o servidor permaneceu sem patches por mais de 14 meses.
  • No primeiro ataque, a chave de encriptação foi gerada aleatoriamente e nunca foi guardada, tornando-a um apagador disfarçado de ransomware: pagar não teria recuperado nada.

Um grupo de hackers invadiu o mesmo servidor vulnerável duas vezes em três semanas. A primeira vez encriptou dados de configuração da empresa. A segunda vez trouxeram uma arma construída para um propósito: apagar modelos de IA treinados que podem custar centenas de milhares de dólares e meses de trabalho para reconstruir.

A empresa de segurança Sysdig publicou as suas descobertas após rastrear ambas as intrusões. O grupo responsável por elas, que Sysdig chama JADEPUFFER, usou a mesma entrada ambas as vezes.

Por que porta entraram?

A vulnerabilidade é CVE-2025-3248, uma falha crítica no Langflow, uma ferramenta de software popular que permite às empresas construir aplicações alimentadas por IA ligando diferentes serviços visualmente, sem escrever muito código. A falha pontua 9,8 em 10 na escala de severidade padrão utilizada por investigadores de segurança.

A falha permitia que qualquer pessoa que conseguisse alcançar o servidor Langflow lhe enviasse comandos Python e os executasse. Sem necessidade de palavra-passe. A Agência de Segurança de Infraestruturas e Cibernética dos EUA adicionou-a à sua lista de vulnerabilidades conhecidas e exploradas ativamente em 5 de maio de 2025, e estabeleceu um prazo federal de 26 de maio para corrigi-la. O Langflow resolveu o problema na versão 1.3.0. O servidor alvo ainda estava sem patches quando JADEPUFFER regressou em julho, mais de 14 meses após a falha ser listada publicamente pela primeira vez.

O especialista em segurança Mike Riemer da empresa de software Ivanti disse ao VentureBeat que os fornecedores endureceram os pontos de entrada óbvios, pelo que os atacantes agora procuram a porta traseira. Uma vez dentro, encontraram um socket Docker exposto, um caminho que dá controlo essencialmente total sobre o computador subjacente, não apenas o software em execução nele.

O que torna ENCFORGE diferente do ransomware comum?

O ransomware comum encripta tudo o que encontra e exige pagamento pela chave. ENCFORGE, um programa personalizado escrito na linguagem de programação Go, foi concebido em torno de ficheiros de IA especificamente.

Sysdig descobriu que tem como alvo aproximadamente 180 tipos de ficheiros. A lista lê-se como um catálogo de desenvolvimento de IA: pontos de verificação PyTorch e TensorFlow (ficheiros que armazenam o conhecimento aprendido de um modelo num momento específico), pesos Hugging Face SafeTensors (um formato comum para armazenar modelos de IA terminados), ficheiros GGUF (o formato que a maioria das pessoas usa para executar modelos de IA localmente nos seus próprios computadores), índices de vetores FAISS (bases de dados que ajudam sistemas de IA a pesquisar rapidamente através de grandes quantidades de informação), e dados de treino armazenados em formatos Parquet e NumPy. O ransomware genérico afeta estes ficheiros apenas por acaso. ENCFORGE nomeia-os deliberadamente.

A própria encriptação utiliza AES-256-CTR, um método de encriptação forte, com uma chave única para cada ataque, sendo essa chave depois bloqueada dentro do programa utilizando RSA-2048. Em vez de encriptar ficheiros grandes inteiros, encripta secções deles, um truque de velocidade que famílias de ransomware estabelecidas usam para danificar ficheiros grandes rapidamente.

Há uma reviravolta extraordinária. No primeiro ataque, a chave de encriptação foi impressa uma vez num ecrã de computador e nunca foi guardada em qualquer lugar. Pagar o resgate não teria recuperado nada. A ferramenta era um apagador usando uma nota de resgate como disfarce. Ambas as notas de resgate partilhavam o mesmo endereço de correio Proton, ligando as campanhas à mesma equipa.

Por que perder um modelo de IA treinado é muito pior do que perder outros dados?

Restaurar uma base de dados apagada a partir de uma cópia de segurança de sexta-feira custa um fim de semana de transações perdidas. Restaurar um modelo de IA destruído custa tudo o que o modelo aprendeu, sempre, sem registo linha por linha para repetir.

Sysdig coloca o custo direto de reconstruir um único modelo ajustado pronto para produção (um que foi treinado nos dados específicos de uma empresa para fazer um trabalho específico) em 75.000 a 500.000 dólares. Este número reflete o custo de aluguel dos chips de computador especializados necessários para treino, mais o tempo de engenharia envolvido. A maioria das equipas mantém várias versões de modelo no armazenamento partilhado. Se os dados de treino estavam no mesmo servidor que os ficheiros do modelo, a reconstrução é bloqueada até que esse conjunto de dados seja reconstruído também.

Michael Clark, que lidera a equipa de pesquisa de ameaças da Sysdig, descreveu o objetivo como destruir "a única coisa que uma organização não pode simplesmente restaurar."

O estratega de segurança Kayne McGladrey, Membro Sénior da IEEE (a maior associação profissional do mundo para engenheiros e tecnólogos), disse que o problema é que as equipas de segurança classificam estes riscos na categoria errada. Moldá-lo como uma questão de cibersegurança e perde batalhas orçamentais. Moldá-lo como uma perda comercial de 500.000 dólares e um CFO age.

O que as organizações que executam infraestruturas de IA devem fazer agora?

Aplicar patches imediatamente. CVE-2025-3248 foi corrigida no Langflow 1.3.0. Se você ou a sua equipa executam Langflow em qualquer lugar, confirme a versão hoje.

A lição mais ampla é sobre o que vive no mesmo servidor que uma ferramenta de acesso público. JADEPUFFER encontrou credenciais em nuvem, cadeias de ligação de bases de dados, e tokens de API (chaves digitais que permitem ao software aceder a outros serviços) ao lado dos ficheiros do modelo. Sistemas internos assumidos como seguros porque ficam atrás de outro sistema ficaram alcançáveis uma vez que essa camada externa caiu.

Ataque Data Carga útil Ficheiros alvo Dano estimado
Primeira campanha 1 de julho de 2025 Encriptou 1.342 itens de configuração, descartou tabelas de base de dados Dados de configuração Perda de dados, tempo de recuperação
Segunda campanha 20 de julho de 2025 Binário ENCFORGE Pesos de modelos de IA, dados de treino 75.000 a 500.000 dólares por modelo
Falha primeiro catalogada 5 de maio de 2025 CVE-2025-3248, pontuação 9,8 Todos os servidores Langflow N/A
Patch disponível Langflow 1.3.0 Corrigida lançada antes de ambos os ataques Todas as versões anteriores Prevenível

Aproximadamente 7.000 instâncias Langflow estão expostas na internet pública, a maioria delas na América do Norte, primeiro reportado pelo VentureBeat em junho. Cada uma contém credenciais e ligações em direto que parecem exatamente o que JADEPUFFER veio procurar.

A conclusão honesta: faça cópias de segurança dos seus pesos de modelo da mesma forma que faz cópias de segurança das suas bases de dados, armazene-os separadamente dos seus dados de treino, e trate um aviso de patch de severidade 9,8 como um prazo de 72 horas, não um item da lista de tarefas.

© 2026 AI2Day