Программа-вымогатель, созданная для уничтожения моделей AI, дважды атаковала один и тот же сервер, а второе нападение может стоить полумиллиона долларов
Группа хакеров использовала уязвимость, существующую 14 месяцев, чтобы развернуть вредоносное ПО, специально разработанное для стирания обученных моделей AI стоимостью сотни тысяч долларов. Выкуп было невозможно собрать. Ущерб был реальным.

Ключевые моменты
- Компания по безопасности Sysdig документировала две отдельные атаки на один и тот же незащищённый сервер 1 и 20 июля 2025 года, обе проведённые группой, которую она называет JADEPUFFER.
- Вторая атака развернула ENCFORGE, программу-вымогатель, специально разработанную для уничтожения файлов обученных моделей AI, а не общих деловых данных.
- По оценкам Sysdig, восстановление одной уничтоженной производственной модели AI стоит от 75 000 до 500 000 долларов.
- Точка входа — общеизвестный недостаток безопасности CVE-2025-3248, который американскими федеральными органами был классифицирован как активно используемый ещё 5 мая 2025 года, однако сервер остался без защиты более 14 месяцев.
- При первой атаке ключ шифрования был сгенерирован случайным образом и никогда не сохранялся, что сделало его программой-стирателем, замаскированной под программу-вымогатель: выплата выкупа ничего не вернула бы.
Группа хакеров проникла на один и тот же уязвимый сервер дважды в течение трёх недель. В первый раз они зашифровали данные конфигурации компании. Во второй раз они принесли оружие, созданное для одной цели: стирание обученных моделей AI, восстановление которых может стоить сотни тысяч долларов и месяцы работы.
Компания по безопасности Sysdig опубликовала свои выводы после отслеживания обоих вторжений. Группа, стоящая за ними, которую Sysdig называет JADEPUFFER, оба раза использовала один и тот же способ входа.
Через какой вход они проникли?
Уязвимость — это CVE-2025-3248, критический недостаток в Langflow, популярном программном инструменте, который позволяет компаниям создавать приложения на базе AI, визуально подключая различные сервисы вместе без написания большого количества кода. Этот недостаток получает оценку 9,8 из 10 по стандартной шкале серьёзности, используемой исследователями безопасности.
Недостаток позволял любому, кто мог получить доступ к серверу Langflow, отправить ему команды Python и выполнить их. Пароль не требовался. Агентство по кибербезопасности и безопасности инфраструктуры США добавило его в список известных, активно используемых уязвимостей 5 мая 2025 года и установило федеральный срок 26 мая для патчинга. Langflow исправил проблему в версии 1.3.0. Целевой сервер остался без защиты, когда JADEPUFFER вернулся в июле, более чем через 14 месяцев после того, как недостаток был впервые опубликован.
Эксперт по безопасности Майк Риемер из компании Ivanti рассказал VentureBeat, что поставщики усилили очевидные точки входа, поэтому злоумышленники теперь ищут чёрный ход. Попав внутрь, они обнаружили открытый сокет Docker, путь, обеспечивающий по сути полный контроль над базовым компьютером, а не только программным обеспечением, работающим на нём.
Чем ENCFORGE отличается от обычной программы-вымогателя?
Обычная программа-вымогатель шифрует всё, что найдёт, и требует платежа за ключ. ENCFORGE, пользовательская программа, написанная на языке программирования Go, была разработана специально для файлов AI.
Sysdig обнаружила, что она нацелена примерно на 180 типов файлов. Список читается как каталог разработки AI: контрольные точки PyTorch и TensorFlow (файлы, которые хранят полученные знания модели в определённый момент времени), веса SafeTensors от Hugging Face (общий формат для хранения готовых моделей AI), файлы GGUF (формат, который большинство людей используют для локального запуска моделей AI на собственных компьютерах), индексы вектора FAISS (базы данных, которые помогают системам AI быстро искать по большому количеству информации), и данные обучения, хранящиеся в форматах Parquet и NumPy. Обычная программа-вымогатель попадает на эти файлы только случайно. ENCFORGE называет их преднамеренно.
Само шифрование использует AES-256-CTR, надёжный метод шифрования, с уникальным ключом для каждой атаки, этот ключ затем заблокирован внутри программы с помощью RSA-2048. Вместо шифрования целых больших файлов он шифрует их части — трюк со скоростью, который используют установленные семейства программ-вымогателей для быстрого сломления больших файлов.
Есть одна необычная особенность. При первой атаке ключ шифрования был выведен один раз на экран компьютера и никогда больше нигде не сохранялся. Выплата выкупа не вернула бы ничего. Инструмент был программой-стирателем, замаскированной под уведомление о выкупе. Обе записки с требованиями выкупа использовали один и тот же адрес Proton Mail, связывая кампании с одной и той же группой.
Почему потеря обученной модели AI намного хуже, чем потеря других данных?
Восстановление стёртой базы данных из пятничной резервной копии стоит выходного, потерянного для транзакций. Восстановление уничтоженной модели AI стоит всего, что модель выучила, когда-либо, без пошаговой записи для повтора.
Sysdig оценивает прямые затраты на восстановление одной готовой к производству тонко настроенной модели (той, которая была обучена на специальных данных компании для выполнения специальной задачи) в 75 000–500 000 долларов. Эта цифра отражает стоимость аренды специализированных компьютерных чипов, необходимых для обучения, плюс затраты инженерного времени. Большинство команд хранят несколько версий моделей в общем хранилище. Если данные обучения находились на том же сервере, что и файлы моделей, восстановление блокируется до реконструкции этого набора данных.
Майкл Кларк, возглавляющий группу исследований угроз Sysdig, описал цель как уничтожение «единственного, что организация не может просто восстановить».
Стратег по безопасности Кейн МакГледри, старший член IEEE (крупнейшей в мире профессиональной ассоциации инженеров и технологов), сказал, что проблема в том, что команды безопасности классифицируют эти риски неправильно. Если представить это как проблему кибербезопасности, он проиграет борьбу за бюджет. Если представить это как потерю бизнеса в размере 500 000 долларов, финансовый директор будет действовать.
Что прямо сейчас должны делать организации, управляющие инфраструктурой AI?
Немедленно применить патч. CVE-2025-3248 была исправлена в Langflow 1.3.0. Если вы или ваша команда используете Langflow где-либо, подтвердите версию сегодня.
Более общий урок касается того, что находится на одном сервере с общедоступным инструментом. JADEPUFFER обнаружила учётные данные облака, строки подключения к базе данных и маркеры API (цифровые ключи, которые позволяют программному обеспечению получать доступ к другим сервисам) рядом с файлами моделей. Внутренние системы, считавшиеся безопасными, потому что находились за другой системой, были доступны после того, как внешний слой упал.
| Атака | Дата | Нагрузка | Целевые файлы | Предполагаемый ущерб |
|---|---|---|---|---|
| Первая кампания | 1 июля 2025 года | Зашифровано 1 342 элемента конфигурации, удалены таблицы базы данных | Данные конфигурации | Потеря данных, время восстановления |
| Вторая кампания | 20 июля 2025 года | Двоичный файл ENCFORGE | Веса моделей AI, данные обучения | 75 000–500 000 долларов за модель |
| Недостаток впервые каталогизирован | 5 мая 2025 года | CVE-2025-3248, оценка 9,8 | Все серверы Langflow | N/A |
| Патч доступен | Langflow 1.3.0 | Исправление выпущено до обеих атак | Все предыдущие версии | Предотвратимо |
Примерно 7 000 экземпляров Langflow находятся в открытом доступе в Интернете, большинство из них в Северной Америке, впервые сообщено VentureBeat в июне. Каждый из них содержит учётные данные и живые подключения, которые выглядят ровно так, как JADEPUFFER их искала.
Честный вывод: создавайте резервные копии весов моделей так же, как создаёте резервные копии баз данных, храните их отдельно от данных обучения и рассматривайте уведомление о патче с оценкой 9,8 как крайний срок в 72 часа, а не как элемент списка дел.



