Програмне забезпечення для вимагання розкупу, створене для знищення AI моделей, атакувало один сервер двічі, а другий напад може коштувати близько півмільйона доларів

Група хакерів використала дірку в безпеці віком 14 місяців для розгортання шкідливого ПО, спеціально розробленого для стирання навчених AI моделей вартістю сотні тисяч доларів. Выкуп було неможливо зібрати. Шкода була реальною.

AI2Day Newsdesk5 min read
Macro view of a glowing server rack in a dark data centre, with streams of faint amber light tracing automated pathways across rows of blinking hardware, cool b
Share

Ключові моменти

  • Компанія з безпеки Sysdig задокументувала два окремі напади на один непатчений сервер 1 липня та 20 липня 2025 року, обидва здійснені групою, яку вона називає JADEPUFFER.
  • Другий напад розгорнув ENCFORGE, програмне забезпечення для вимагання розкупу, спеціально розроблене для знищення файлів навчених AI моделей, а не загальних бізнес-даних.
  • Sysdig оцінює вартість заміни однієї знищеної робочої AI моделі від 75 000 до 500 000 доларів.
  • Точка входу — публічно відома вразливість CVE-2025-3248 — була позначена як активно небезпечна федеральними агентствами США з 5 травня 2025 року, проте сервер залишався непатченим понад 14 місяців.
  • Під час першого нападу ключ шифрування був згенерований випадково і ніколи не збережено, що робило його витирачем, замаскованим під програмне забезпечення для вимагання розкупу: сплата нічого б не відновила.

Група хакерів проникла на один вразливий сервер двічі впродовж трьох тижнів. Першого разу вони зашифрували дані конфігурації компанії. Другого разу вони привезли зброю, розроблену для однієї мети: стирання навчених AI моделей, які можуть коштувати сотні тисяч доларів і місяці роботи для перебудови.

Компанія з безпеки Sysdig опублікувала свої висновки після відстеження обох вторгнень. Група, яка стоїть за ними, яку Sysdig називає JADEPUFFER, обидва рази використала одні й ті ж дверима для входу.

Яким дверима вони скористалися?

Вразливість — це CVE-2025-3248, критична помилка в Langflow, популярному програмному інструменті, який дозволяє компаніям розробляти додатки на базі AI, з'єднуючи різні сервіси разом візуально, не писавши багато коду. Ця помилка отримала оцінку 9,8 з 10 за стандартною шкалою серйозності, яку використовують дослідники безпеки.

Помилка дозволяла будь-кому, хто міг отримати доступ до сервера Langflow, відправляти йому команди Python і виконувати їх. Пароль не потрібен. Агентство США з кібербезпеки та інфраструктури CISA додало його до списку відомих активно експлуатованих вразливостей 5 травня 2025 року і встановило федеральний дедлайн 26 травня для патча. Langflow виправив проблему у версії 1.3.0. Цільовий сервер залишався непатченим, коли JADEPUFFER повернувся в липні, понад 14 місяців після того, як помилку вперше було публічно перелічено.

Експерт з безпеки Майк Рімер від компанії Ivanti розповів VentureBeat, що виробники зміцнили очевидні точки входу, тому зловмисники тепер шукають чорний вхід. Потрапивши всередину, вони виявили відкритий Docker сокет — шлях, який дає по суті повний контроль над основним комп'ютером, а не лише над програмним забезпеченням, яке на ньому запущено.

Що робить ENCFORGE відмінним від звичайного програмного забезпечення для вимагання розкупу?

Звичайне програмне забезпечення для вимагання розкупу шифрує все, що знаходить, і вимагає плату за ключ. ENCFORGE, користувацька програма, написана на мові програмування Go, була спеціально розроблена навколо файлів AI.

Sysdig виявив, що він цілює приблизно 180 типів файлів. Список читається як каталог розробки AI: контрольні точки PyTorch та TensorFlow (файли, які зберігають отримані знання моделі в певний момент часу), вагові коефіцієнти Hugging Face SafeTensors (поширений формат для зберігання готових AI моделей), файли GGUF (формат, який більшість людей використовує для локального запуску AI моделей на своїх комп'ютерах), індекси FAISS вектора (бази даних, які допомагають системам AI швидко шукати в великих обсягах інформації), та дані тренування, зберігаються в форматах Parquet та NumPy. Звичайне програмне забезпечення для вимагання розкупу потрапляє на ці файли лише випадково. ENCFORGE називає їх навмисно.

Саме шифрування використовує AES-256-CTR, потужний метод шифрування, з унікальним ключем для кожного нападу, цей ключ потім блокується всередину програми за допомогою RSA-2048. Замість шифрування цілих великих файлів він шифрує їх розділи — трюк зі швидкістю, який користуються встановлені сім'ї програмного забезпечення для вимагання розкупу, щоб швидко вивести з ладу великі файли.

Є одна надзвичайна деталь. Під час першого нападу ключ шифрування був надрукований один раз на екран комп'ютера і ніколи не збережено ніде. Сплата викупу нічого б не відновила. Інструмент був витирачем, одягненим у костюм видання про вимагання розкупу. Обидві видання про вимагання розкупу мали одну й ту саму адресу електронної пошти Proton Mail, пов'язуючи кампанії з однією командою.

Чому втрата навченої AI моделі набагато гірша, ніж втрата інших даних?

Відновлення витертої бази даних із резервної копії у п'ятницю коштує вихідного дня втрачених транзакцій. Відновлення знищеної AI моделі коштує всього, що модель коли-либо навчилася, без записів рядків для повторення.

Sysdig оцінює прямі витрати на перебудову однієї робочої тонко настроєної моделі (тієї, яка була навчена на специфічних даних компанії для виконання конкретного завдання) від 75 000 до 500 000 доларів. Ця цифра відображає вартість оренди спеціалізованих комп'ютерних чипів, необхідних для навчання, плюс час інженерів. Більшість команд зберігають кілька версій моделей на спільному сховищі. Якщо дані тренування були на одному сервері з файлами моделі, перебудова блокується до того, як цей набір даних буде перебудовано.

Майкл Кларк, який керує командою дослідження загроз Sysdig, описав мету як знищення «єдиного, що організація не може просто відновити».

Стратег безпеки Кейн МакГледрі, старший член IEEE (найбільшої професійної асоціації інженерів і технологів у світі), сказав, що проблема полягає в тому, що команди безпеки залучають ці ризики до неправильної категорії. Якщо це проблема кібербезпеки, вона програє битви за бюджет. Якщо це втрата в бізнесі на суму 500 000 доларів, CFO діє.

Що організаціям, які використовують AI інфраструктуру, робити прямо зараз?

Патчити негайно. CVE-2025-3248 було виправлено в Langflow 1.3.0. Якщо ви або ваша команда запускаєте Langflow де-небудь, підтвердіть версію сьогодні.

Ширший урок стосується того, що живе на одному сервері з публічним інструментом. JADEPUFFER знайшов облікові дані хмари, рядки підключення до баз даних та токени API (цифрові ключі, які дозволяють програмному забезпеченню отримувати доступ до інших сервісів) поряд з файлами моделей. Внутрішні системи, які вважаються безпечними, тому що вони розташовуються за іншою системою, були досяжні після того, як ця зовнішня лінія впала.

Напад Дата Корисне навантаження Цільові файли Оцінена шкода
Перша кампанія 1 липня 2025 Зашифровано 1 342 елементи конфігурації, видалено таблиці баз даних Дані конфігурації Втрата даних, час відновлення
Друга кампанія 20 липня 2025 Бінарний файл ENCFORGE Ваги AI моделей, дані тренування 75 000 до 500 000 доларів за модель
Помилка вперше каталогізована 5 травня 2025 CVE-2025-3248, оцінка 9,8 Всі сервери Langflow N/A
Патч доступний Langflow 1.3.0 Виправлення випущено перед обома нападами Всі попередні версії Можна запобігти

Близько 7 000 екземплярів Langflow розташовуються в Інтернеті, більшість з них у Північній Америці, як вперше повідомив VentureBeat у червні. Кожен містить облікові дані та прямі з'єднання, які виглядають як точно те, що шукала JADEPUFFER.

Чесний висновок: робіть резервні копії ваших ваг моделей так само, як ви робите резервні копії своїх баз даних, зберігайте їх окремо від своїх тренувальних даних і ставтеся до повідомлення про патч серйозністю 9,8 як до дедлайну в 72 години, а не як до елемента списку справ.

© 2026 AI2Day