新型ENCFORGE勒索软件通过Langflow漏洞定向加密AI模型文件
ENCFORGE勒索软件利用Langflow未授权RCE漏洞(CVE-2025-3248)入侵服务器,通过Docker逃逸加密AI模型权重、向量索引等180余种文件。攻击组织JADEPUFFER使用Go编译的勒索软件,无数据外泄,赎金联系ProtonMail。Sysdig披露完整IOC及缓解措施。
💰 Critical 勒索软件
Sysdig研究人员发现,同一攻击组织JADEPUFFER利用Langflow RCE漏洞(CVE-2025-3248)入侵服务器后,部署了新型Go语言勒索软件ENCFORGE。该勒索软件专门加密AI模型权重、向量索引、训练数据集等180余种文件扩展名,并利用Docker Socket逃逸至宿主机执行加密操作,目前无数据外泄迹象。
来源:The Hacker News | 2026-07-21 | 原文链接
🔍 关键发现
- ENCFORGE是编译型Go勒索软件,使用AES-256-CTR加密文件数据,RSA-2048公钥封装对称密钥,仅加密文件选定区域以提升速度。
- 攻击者通过Langflow未授权RCE漏洞(CVSS 9.8)进入容器,利用Docker Socket创建特权容器实现宿主机逃逸。
- 加密目标高度针对AI基础设施:包括PyTorch/TensorFlow检查点、SafeTensors、ONNX、GGUF、FAISS索引、Parquet/Arrow数据集等约180种扩展名。
- 该勒索软件无数据外泄能力,无Tor支付门户,赎金联系邮箱与之前JADEPUFFER活动相同(e78393397@proton.me)。
⚔️ 攻击链分析
1. 攻击者利用Langflow CVE-2025-3248未授权RCE漏洞执行任意Python代码。 2. 扫描容器发现Docker Socket,编写多版本Python脚本绕过检测。 3. 通过Docker API创建特权容器,挂载宿主机根文件系统,利用nsenter将ENCFORGE二进制复制到宿主机执行。 4. ENCFORGE执行try-run扫描后,运行--lock加密AI相关文件,重命名添加.locked后缀并释放赎金笔记。
🚩 失陷指标 (IOC)
SHA-256 (压缩): 8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2SHA-256 (解压): ea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328赎金联系邮箱: e78393397@proton.meC2地址: 隐藏于/.lockd,直接请求/lockd返回404内部分支名: encfile / keyforge
🛡️ 缓解建议
- ✅ 立即升级Langflow至1.9.1或最新版本,修复CVE-2025-3248及后续两个KEV漏洞(CVE-2026-33017、CVE-2026-55255)。
- ✅ 限制Docker Socket暴露,禁止非必要容器挂载/var/run/docker.sock,实施最小权限原则及容器安全策略。
- ✅ 轮换所有暴露给Langflow进程的AI提供商密钥、云凭证、数据库密码等敏感凭据。
- ✅ 对AI模型文件实施不可变存储或离线备份,监控异常文件扩展重命名行为(.locked)。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ ENCFORGE如何绕过文件锁定?
加密前会通过kill命令终止持有目标文件的进程,确保文件可被独占写入;同时通过任务日志避免重复加密已完成文件。
❓ 攻击者如何从容器逃逸到宿主机?
通过Docker API创建特权容器(Privileged:true),挂载宿主机根文件系统并共享PID命名空间,利用nsenter将二进制写入宿主机/proc/<pid>/root路径后执行。
❓ 为什么ENCFORGE没有数据外泄能力?
二进制文件中未包含网络通信、云存储客户端或数据暂存机制;观察到的会话未发现外泄行为、勒索网站或Tor支付入口,其唯一攻击杠杆是文件加密。