惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Microsoft Azure Blog
Microsoft Azure Blog
博客园 - 司徒正美
大猫的无限游戏
大猫的无限游戏
T
Tailwind CSS Blog
Apple Machine Learning Research
Apple Machine Learning Research
Last Week in AI
Last Week in AI
爱范儿
爱范儿
WordPress大学
WordPress大学
V
V2EX
宝玉的分享
宝玉的分享
小众软件
小众软件
B
Blog
博客园 - 叶小钗
U
Unit 42
酷 壳 – CoolShell
酷 壳 – CoolShell
人人都是产品经理
人人都是产品经理
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
腾讯CDC
H
Help Net Security
P
Proofpoint News Feed
D
Docker
Microsoft Security Blog
Microsoft Security Blog
罗磊的独立博客
月光博客
月光博客

FreeBuf网络安全行业门户

网易 SRC 实战:一天 4 份 finding 的工具化流程 2026年身份可见性是身份安全核心基础,破解多云与Agentic AI身份盲区 - FreeBuf网络安全行业门户 研究员借助Claude Opus 5串联漏洞,接管OpenAI员工账号 - FreeBuf网络安全行业门户 AutoRAN 复现:用 8B 弱模型自动化劫持大推理模型的“安全思维链” - FreeBuf网络安全行业门户 CISA通报Linux内核漏洞遭在野利用,要求3日内完成修复与取证排查 - FreeBuf网络安全行业门户 Gemini在安全测试中入侵3家真实企业,配置失误致沙箱失效 - FreeBuf网络安全行业门户 BragJack攻击可让恶意扩展劫持AI Agent,波及5款主流浏览器 - FreeBuf网络安全行业门户 研究人员公开四个Linux内核漏洞利用代码,可本地获取root权限 - FreeBuf网络安全行业门户 Brevo供应链攻击感染超10万网站,盗用Cloudflare密钥在边缘注入恶意代码 - FreeBuf网络安全行业门户 用户代码库被悄悄打包,智谱ZCode上传机制曝光 - FreeBuf网络安全行业门户 微软上线AI漏洞专项赏金计划;OpenAI、Anthropic与Google协作制定AI安全框架 | FreeBuf周报 - FreeBuf网络安全行业门户 FreeBuf早报 | BlackHatSect0r利用DeepSeek驱动AI Agent自动化攻击;Docker Sandboxes曝严重逃逸漏洞 ZCode 静默上传全量 Git 历史 - FreeBuf网络安全行业门户 黑客仿冒ChatGPT订阅提醒邮件,窃取OpenAI账号凭证 - FreeBuf网络安全行业门户 AI辅助攻击案例:PaperCut攻击行动 - FreeBuf网络安全行业门户 四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 大模型渗透测试从0到1:提示词注入+越狱+输出绕过,附完整payload - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南
勒索软件开始定向攻击AI模型和算力 - FreeBuf网络安全行业门户
关 注 0 文章数 0 关注者 · 2026-09-20 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

By Crystal Morin

勒索软件团伙向来逐利而动。过去数年,他们的目标集中在银行、医院这类机构——这类主体持有高价值资产与敏感数据,完全无法承受业务中断带来的损失。现在,AI模型也进入了他们的目标范围。 Sysdig威胁研究团队(TRT)将其追踪到的一个威胁行为者命名为JADEPUFFER,该组织的活动已经指明了勒索软件未来的发展方向。 短短几周内,JADEPUFFER的攻击能力快速升级:最初他们使用一次性脚本实施数据库勒索,手法粗糙但仍成功得手;后续他们开始部署编译型勒索软件二进制文件,这类工具的唯一目标就是破坏AI与机器学习(ML)资产。这种演进路径清晰说明,攻击者已经锁定了新的高价值目标。

攻击手段快速迭代,从即兴脚本升级为专用武器

JADEPUFFER的首轮攻击手法粗糙,但成功得手。攻击者利用CVE-2025-3248入侵Langflow实例,这是一个无需认证的远程代码执行(RCE)漏洞,CISA已于2025年5月将其纳入已知被利用漏洞(KEV)目录。 Langflow是极具价值的攻击目标,因为它存储LLM提供商密钥、云凭证,还能连接受害者环境内的向量数据库与对象存储。 攻击者以此为攻击据点,横向移动到另一台生产数据库。他们利用数据库内置的高级加密标准(AES)函数AES_ENCRYPT(),加密了1342项配置项。 这轮攻击存在不少粗糙的疏漏:攻击者在破坏数据库前,似乎完全没有窃取数据;他们随机生成加密密钥,仅输出一次,既未保存也未向外发送;勒索信声称使用的加密算法,与实际使用的算法完全不符。就算受害者支付赎金,也根本无法恢复数据库。 无论这种情况是攻击者操作疏忽,还是根本不在意赎金回收,最终结果都没有区别:他们的核心目的是破坏数据,而非勒索赎金。 值得注意的是,整个攻击流程从头到尾由AI Agent驱动,这才是这轮行动最特殊的地方。Agent在载荷中用平实的语言记录了自身的推理过程,某一步骤失败时,它会在数秒内诊断问题并输出修正后的执行版本。 这就是agentic threat actor(ATA)的实际运作形态:所有攻击能力都由模型直接输出,而非人类操作者在键盘上手动输入指令。 JADEPUFFER的第二轮攻击,明确暴露了其真实意图。研究人员通过两次入侵中重复使用的勒索联系地址,确认两起攻击为同一操作者所为。但这一次,所有即兴使用的脚本都被弃用,取而代之的是经过大幅升级的专用攻击工具ENCFORGE。

ENCFORGE专为AI设计,定向加密全链路AI资产

ENCFORGE是一款编译型勒索软件二进制文件,由Go语言编写、经UPX加壳,具备简洁的命令行界面(CLI),配套有专属密钥生成工具。 它采用混合加密机制:使用计数器模式的AES-256加密,每次运行生成的密钥会被内嵌的RSA-2048公钥包裹;和LockBit、BlackCat等勒索软件加密整个文件的方式不同,ENCFORGE仅加密文件的部分区域。ENCFORGE会为被加密的文件追加.locked后缀。从表面设计来看,这就是一款符合常规工程逻辑的勒索软件。 真正让这轮攻击活动与众不同的是它的目标列表。ENCFORGE针对近180种文件扩展名,全部是AI系统的核心组成文件,包括模型格式、向量索引、训练数据集等。其二进制文件的帮助文本甚至明确将LoRA微调适配器文件、旧版模型权重列为攻击示例。 这不是通用文件加密器。它的开发者非常清楚AI开发流程中各类数据的价值,针对性打造了这款工具。攻击者已经意识到,经过微调的AI模型、经过标注整理的数据集、填充完成的向量库,是企业当前最有价值、同时防护最薄弱的资产。

Agent遇阻自动迭代,数分钟内完成容器逃逸

JADEPUFFER在使用ENCFORGE加密AI/ML基础设施前,攻击曾一度受阻。当时操作者已经获取受害者环境的访问权限,尝试从命令与控制(C2)服务器下载ENCFORGE二进制文件以推进攻击,但下载失败。 Agent没有就此放弃或转移目标。它自行构建了容器逃逸机制,将二进制文件穿过命名空间边界,直接在宿主机上运行。 仅用5分24秒,Agent就通过Langflow的RCE通道迭代了6个Python脚本,每个脚本都修正了上一个版本的特定问题。由于原定计划无法适配受害者环境的实际情况,Agent实时解决了这一基础设施层面的阻碍。

AI资产价值远超服务器,恢复成本最高达50万美元

退一步来看,这些被攻击的文件到底具备多高的价值?生产环境的模型检查点,凝聚了数周甚至数月的训练、微调与评估工作;向量库存储的嵌入向量,支撑着整个检索与搜索功能;经过整理的数据集,背后是收集、清洗、标注环节投入的大量工程人力,这些资产根本不可能在短时间内重建。 如果算上算力成本与工程人力投入,重建一个生产环境的微调AI模型,成本在7.5万美元到50万美元之间,这还得假设企业仍保留用于重建的训练数据。如果训练数据和模型存储在同一台主机上——现实中这种情况非常普遍——ENCFORGE会同时破坏两类资产,企业的损失会更严重。 企业必须先重建数据,才能恢复模型,这会进一步推高恢复成本。这就是AI资产成为勒索软件理想目标的核心原因:恢复成本极高,攻击者掌握的筹码足够实在,哪怕攻击者没有运营泄露站点、也没有实际窃取数据,依然能形成有效胁迫。JADEPUFFER在使用ENCFORGE的攻击中完全没有窃取任何数据,它根本不需要这么做,就地破坏AI相关文件就是它全部的勒索策略。

大多数备份策略是为基础设施与业务数据设计的:恢复服务器、重放事务日志,就能回到前一天的状态,仿佛攻击从未发生。但这套逻辑完全不适用于AI资产恢复。 首要问题是时间差。企业最近一次备份的模型检查点,可能是一个月前的版本,之后的微调运行、数据集整理工作都没有被纳入备份。恢复这个版本,根本没法让企业回到当前的生产模型状态,只能回到一个早就被迭代淘汰的旧版本。 更糟的是,模型相关文件通常体积很大,企业备份任务经常因为大文件体积过大,将其排除在常规备份范围之外——这种情况的普遍程度,远超大家愿意承认的水平。很多团队直到攻击发生后才发现,自己从未将最昂贵的资产纳入备份范围。 标准的备份校验机制也没有考虑依赖链问题。如果没有配套的分词器、配置文件以及生成该模型的数据集血缘信息,恢复出的模型完全无法使用。只要缺失任意一个环节,就无法完成恢复。

攻击行为特征明显,需多维度开展实时检测

好消息是,只要监控正确的层级,这类攻击的行为特征非常明显。 首先监控进程行为。Langflow或Web应用用户权限下启动的子进程,如果访问Docker Engine API创建或启动容器,就属于异常行为;容器内部使用nsenter定位PID 1的行为也属于异常,这两类行为都可以在运行时直接观测到。 其次监控身份权限。JADEPUFFER攻击的第一步,是从单个失陷主机上收集提供商密钥与云凭证,探测内部服务的可达性,再用收集到的凭证尝试访问内部数据库与缓存服务,查看可解锁的资源。这种“收集-重放”凭证的模式属于跨服务认证异常,正是运行时身份监控的核心检测目标。 最后监控文件系统。如果存储模型、向量、索引、数据集文件的目录下,大量出现.locked后缀文件,就是极其明确的攻击信号;勒索信突然出现也是同理。但需要注意的是,等到文件开始被重命名时,防御窗口已经快要关闭。能否快速终止攻击进程,决定了企业是损失少量检查点,还是丢失整个目录的资产。这是一个运行时层面的安全问题,必须实时检测、实时处置。

构建AI全链路防护,重构资产灾备恢复流程

防护AI资产,需要把AI开发流水线当成真正的关键基础设施来对待。首先要修补、加固入口点,比如企业应将Langflow升级到1.3.0或更高版本。 限制Docker套接字的访问权限,因为绝大多数应用都没有访问它的合理业务需求。将AI提供商密钥、云凭证存储在应用运行时环境之外,一旦发现服务失陷,立即轮换所有可能被泄露的凭证。 其次要重新设计专门针对AI资产的恢复方案:为生产环境的模型权重保留离线或不可变快照,将数据集、分词器、配置文件统一备份,确保恢复后能得到可用的完整模型,而非残缺的部分文件。部署文件系统管控规则,从一开始就禁止Web应用用户读写模型存储目录。 企业还应该像测试其他灾备方案一样,定期测试AI资产恢复流程。如果企业从来没有验证过备份的可恢复性,那所谓的备份方案根本算不上预案,只是碰运气。 这背后的安全逻辑并不新鲜,只是应用到了新的攻击目标上:要始终做失陷假设。像重视数据库、云凭证安全一样重视模型服务器的安全,因为攻击者已经这么做了。JADEPUFFER不是什么预警信号,这就是未来的攻击常态。

参考来源:

When Ransomware Targets AI Models: Defending the AI/ML Recovery Chain

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)