باجافزاری که برای نابود کردن مدلهای هوش مصنوعی ساخته شده
خلاصهٔ کاملتر
تیم تحقیقات تهدید Sysdig (TRT) گزارش داده که بازیگر تهدید JADEPUFFER برگشته، این بار با باجافزاری که مخصوص نابود کردن زیرساخت هوش مصنوعی ساخته شده. منطق حمله ساده و بیرحمانهست: باجافزارها روی این شرط میبندن که قربانی بکاپ نداره، و یه مدل آموزشدیده دقیقاً همون چیزیه که با یه restore ساده برنمیگرده.
نقطهٔ ورود تغییری نکرده: Langflow، فریمورک متنباز و پرکاربرد ساخت اپلیکیشنهای LLM، از طریق CVE-2025-3248 — یه آسیبپذیری نبودِ احراز هویت روی endpoint اعتبارسنجی کد که به مهاجم ناشناس اجازهٔ اجرای پایتون روی هاست رو میده. این حفره از می ۲۰۲۵ تو فهرست KEV سیسا هست و به گفتهٔ Sysdig مسیر ورود ثابت این عامل تو همهٔ کمپینهای مستندشده بوده. Langflow جذابه چون معمولاً کلید API مدلها، اعتبارنامهٔ کلاد و اتصال به دیتابیسهای برداری رو تو محیط اجراش نگه میداره.
فرق کمپین جدید تو payloadه. جای اسکریپتهای پایتون سرهمبندیشده و تابع رمزنگاری خودِ MySQL، این بار ENCFORGE مستقر میشه: یه باجافزار کامپایلشدهٔ Go که با UPX پک شده و روی هاست با نام lockd اجرا میشه. حدود ۱۸۰ پسوند فایل رو هدف میگیره و پوششش کل استک مدرن ML رو در بر میگیره. تو زمان تحلیل، ابزارهای رایج threat intelligence هیچکدوم از هشهاش رو نمیشناختن.
فهرست پسوندها بهترین سند طراحی عمدیشه: چکپوینت و وزن مدل (.ckpt، .h5، .onnx، .pt، .safetensors، .gguf)، ایندکسهای برداری مثل .faiss، و دیتاستهای آموزشی مثل .parquet، .arrow، .tfrecord و .npy. حتی یه فلگ برای اضافهکردن پسوند دلخواه داره که تو راهنمای خود باینری با مثال فایلهای آداپتور LoRA توضیح داده شده — یعنی مهاجم انتظار داره هدفگیری رو هر کمپین سفارشی کنه.
هزینهٔ بازیابی جای اصلی درده. به برآورد Sysdig، بازسازی یه مدل fine-tuneشدهٔ آمادهٔ تولید بین ۷۵ تا ۵۰۰ هزار دلار محاسبه و نیروی مهندسی میبره، و این عدد برای «هر مدل»ه؛ درحالیکه یه اجرای ENCFORGE همهٔ نسخههای روی استوریج مشترک رو یکجا رمز میکنه. بکاپ هم اگه باشه شما رو به وضعیت همون اسنپشات برمیگردونه، نه به حالا. و اگه دیتای آموزشی روی همون هاست باشه، بازیابی کاملاً قفل میشه.
مسیر اجرا هم آموزندهست: دانلود مستقیم باینری داخل کانتینر شکست خورد، ولی مهاجم بیخیال نشد و سراغ سوکت Docker رفت — دسترسی به /var/run/docker.sock عملاً معادل روت روی هاسته، چون هرکسی که بتونه توش بنویسه میتونه به دیمن دستور بده یه کانتینر privileged با فایلسیستم هاست بسازه. به گفتهٔ Sysdig مهاجم تو پنج دقیقه و ۲۴ ثانیه شش نسخه اسکریپت ساخت و هر بار خطای نسخهٔ قبل رو اصلاح کرد تا زنجیرهٔ فرار از کانتینر جواب بده؛ همین چرخهٔ سریع تشخیصواصلاح دلیل اصلیشونه برای «عاملی» خوندن این مهاجم.
از نظر فنی ENCFORGE رمزنگاری هیبریدی AES-256-CTR با کلیدی که با RSA-2048 پیچیده میشه به کار میبره، جای کل فایل فقط بخشهایی از اون رو رمز میکنه (برای سرعت)، پسوند .locked میذاره، پروسههای قفلکنندهٔ فایل رو میکشه و بعد خودش رو حذف میکنه. نکتهٔ مهم: هیچ قابلیت شبکهای یا خروج داده توش نیست — این یه اخاذی تکمرحلهایه که تهدیدش خودِ رمزنگاریه نه افشای داده. آدرس تماس اخاذی هم همون آدرس کمپین قبلیه، که قویترین نشونهٔ انتساب به همین اپراتوره.
نکات کلیدی:
- مسیر ورود همون CVE-2025-3248 در Langflowه؛ وصلهکردنش اولین اقدام دفاعیه
- ENCFORGE یه باینری Go پکشده با UPXه که ~۱۸۰ پسوند رو هدف میگیره
- هدفگیری عمدی وزن مدل، ایندکس برداری و دیتاست؛ بازیابی هر مدل ۷۵ تا ۵۰۰ هزار دلار
- دسترسی به سوکت Docker معادل روت روی هاسته و همون مسیر فرار از کانتینر بود
- بکاپ آفلاین artifactهای مدل و جدا نگهداشتن دیتای آموزشی از هاست تولید ضروریه




