新型ENCFORGE勒索软件通过Langflow漏洞定向加密AI模型文件

ENCFORGE勒索软件利用Langflow未授权RCE漏洞(CVE-2025-3248)入侵服务器,通过Docker逃逸加密AI模型权重、向量索引等180余种文件。攻击组织JADEPUFFER使用Go编译的勒索软件,无数据外泄,赎金联系ProtonMail。Sysdig披露完整IOC及缓解措施。

💰 Critical 勒索软件

Sysdig研究人员发现,同一攻击组织JADEPUFFER利用Langflow RCE漏洞(CVE-2025-3248)入侵服务器后,部署了新型Go语言勒索软件ENCFORGE。该勒索软件专门加密AI模型权重、向量索引、训练数据集等180余种文件扩展名,并利用Docker Socket逃逸至宿主机执行加密操作,目前无数据外泄迹象。

来源:The Hacker News | 2026-07-21 | 原文链接

🔍 关键发现

  • ENCFORGE是编译型Go勒索软件,使用AES-256-CTR加密文件数据,RSA-2048公钥封装对称密钥,仅加密文件选定区域以提升速度。
  • 攻击者通过Langflow未授权RCE漏洞(CVSS 9.8)进入容器,利用Docker Socket创建特权容器实现宿主机逃逸。
  • 加密目标高度针对AI基础设施:包括PyTorch/TensorFlow检查点、SafeTensors、ONNX、GGUF、FAISS索引、Parquet/Arrow数据集等约180种扩展名。
  • 该勒索软件无数据外泄能力,无Tor支付门户,赎金联系邮箱与之前JADEPUFFER活动相同(e78393397@proton.me)。

⚔️ 攻击链分析

1. 攻击者利用Langflow CVE-2025-3248未授权RCE漏洞执行任意Python代码。 2. 扫描容器发现Docker Socket,编写多版本Python脚本绕过检测。 3. 通过Docker API创建特权容器,挂载宿主机根文件系统,利用nsenter将ENCFORGE二进制复制到宿主机执行。 4. ENCFORGE执行try-run扫描后,运行--lock加密AI相关文件,重命名添加.locked后缀并释放赎金笔记。

🚩 失陷指标 (IOC)

  • SHA-256 (压缩): 8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2
  • SHA-256 (解压): ea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328
  • 赎金联系邮箱: e78393397@proton.me
  • C2地址: 隐藏于/.lockd,直接请求/lockd返回404
  • 内部分支名: encfile / keyforge

🛡️ 缓解建议

  • ✅ 立即升级Langflow至1.9.1或最新版本,修复CVE-2025-3248及后续两个KEV漏洞(CVE-2026-33017、CVE-2026-55255)。
  • ✅ 限制Docker Socket暴露,禁止非必要容器挂载/var/run/docker.sock,实施最小权限原则及容器安全策略。
  • ✅ 轮换所有暴露给Langflow进程的AI提供商密钥、云凭证、数据库密码等敏感凭据。
  • ✅ 对AI模型文件实施不可变存储或离线备份,监控异常文件扩展重命名行为(.locked)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ ENCFORGE如何绕过文件锁定?

加密前会通过kill命令终止持有目标文件的进程,确保文件可被独占写入;同时通过任务日志避免重复加密已完成文件。

❓ 攻击者如何从容器逃逸到宿主机?

通过Docker API创建特权容器(Privileged:true),挂载宿主机根文件系统并共享PID命名空间,利用nsenter将二进制写入宿主机/proc/<pid>/root路径后执行。

❓ 为什么ENCFORGE没有数据外泄能力?

二进制文件中未包含网络通信、云存储客户端或数据暂存机制;观察到的会话未发现外泄行为、勒索网站或Tor支付入口,其唯一攻击杠杆是文件加密。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)