Một chiến dịch mã độc ransomware mới đang nhắm mục tiêu vào các tài sản quan trọng thuộc hệ thống trí tuệ nhân tạo (AI).
Nhóm tấn công được biết đến là JADEPUFFER đã tiến hóa từ việc gây hư hại các cơ sở dữ liệu truyền thống sang triển khai ENCFORGE.
Đây là một biến thể mã độc ransomware được thiết kế chuyên biệt để mã hóa các mô hình AI, dữ liệu huấn luyện và cơ sở dữ liệu vector.
Khai Thác Lỗ Hổng Langflow: Cửa Ngõ Nguy Hiểm Vào Hạ Tầng AI
Hoạt động xâm nhập của JADEPUFFER khởi đầu bằng việc khai thác lỗ hổng CVE-2025-3248.
Đây là một lỗ hổng nghiêm trọng do thiếu xác thực (missing-authentication flaw) trong endpoint kiểm tra mã của nền tảng Langflow.
Lỗ hổng này cho phép kẻ tấn công chưa được xác thực thực thi mã Python tùy ý trên các máy chủ Langflow bị lộ.
Việc này tạo ra một con đường trực tiếp để chiếm quyền điều khiển trong các môi trường thường chứa các khóa đám mây, API token và thông tin xác thực cơ sở dữ liệu cực kỳ nhạy cảm.
Langflow, với vai trò là một công cụ mã nguồn mở để xây dựng và triển khai các ứng dụng mô hình ngôn ngữ lớn (LLM), trở thành mục tiêu hấp dẫn cho các tác nhân độc hại.
Khả năng tiêm mã độc thông qua lỗ hổng này có thể dẫn đến việc kiểm soát hoàn toàn các quy trình Langflow và các tài nguyên AI liên quan.
Độc giả có thể tham khảo thêm về cách lỗ hổng Langflow nghiêm trọng này cho phép tiêm mã độc và thực thi mã từ xa (RCE) trong các báo cáo trước đó.
Chi Tiết Kỹ Thuật Về CVE-2025-3248
CVE-2025-3248 được phân loại là một lỗ hổng có mức độ nghiêm trọng cao.
Nó tồn tại trong thành phần code-validation endpoint của Langflow, nơi các yêu cầu xác thực đáng lẽ phải được thực thi nhưng lại bị bỏ qua.
Sự thiếu sót này cho phép thực thi mã từ xa (Remote Code Execution – RCE) mà không cần bất kỳ thông tin đăng nhập hợp lệ nào.
Hậu quả tiềm tàng bao gồm chiếm quyền điều khiển toàn bộ hệ thống, cho phép kẻ tấn công thực hiện bất kỳ lệnh nào họ muốn.
CISA đã nhanh chóng bổ sung CVE-2025-3248 vào danh mục Known Exploited Vulnerabilities (KEV).
Điều này chứng tỏ có bằng chứng rõ ràng về việc khai thác zero-day và tích cực trong môi trường thực tế.
Việc đưa vào danh sách KEV nhấn mạnh sự cần thiết phải khắc phục kịp thời và ưu tiên cao, đặc biệt đối với các máy chủ AI workflow đang được triển khai và có thể bị lộ.
Thông tin chi tiết về lỗ hổng này và các khuyến nghị vá lỗi có thể được tìm thấy trên National Vulnerability Database (NVD) của NIST.
Quy Trình Tấn Công và Kỹ Thuật Leo Thang Đặc Quyền Của JADEPUFFER
Các nhà nghiên cứu tại Sysdig đã ghi nhận hoạt động gần đây nhất của nhóm JADEPUFFER.
Họ quan sát thấy nhóm này quay trở lại một phiên bản Langflow đã bị xâm nhập trước đó với một bộ công cụ tiên tiến hơn nhiều.
Theo báo cáo của Sysdig, JADEPUFFER đã thể hiện khả năng tự chủ cao.
Nhóm này đã thực hiện các bước trinh sát, thu thập thông tin xác thực, kiểm tra các dịch vụ nội bộ và chuẩn bị lộ trình từ môi trường container sang hệ thống host cơ bản.
Đây là minh chứng cho sự tinh vi của các tác nhân đe dọa trong việc tận dụng lỗ hổng CVE để thiết lập sự hiện diện lâu dài.
Ban đầu, JADEPUFFER cố gắng tải xuống payload của ENCFORGE trực tiếp.
Tuy nhiên, khi quá trình truyền tệp này thất bại, chúng đã nhanh chóng thích nghi bằng cách tạo ra các script.
Những script này được thiết kế để sao chép payload thông qua hệ thống tệp quy trình của container và sau đó khởi chạy nó trực tiếp trên hệ thống host.
Kỹ Thuật Vượt Qua Container và Rủi Ro Liên Quan
Để thực hiện việc leo thang đặc quyền này, nhóm tấn công đã sử dụng các kỹ thuật như tạo container có đặc quyền cao (privileged containers).
Họ cũng truy cập vào các quy trình của hệ thống host và mount hệ thống tệp host vào trong container.
Điều này cho phép kẻ tấn công thoát khỏi ranh giới bảo mật ban đầu của container, giành quyền kiểm soát rộng hơn.
Phương pháp này làm nổi bật một rủi ro bảo mật đã tồn tại lâu với các thiết lập container được cấu hình yếu kém hoặc sai cách.
Tình huống tương tự từng được thấy khi kẻ tấn công lạm dụng các cấu hình sai của Docker và Kubernetes để truy cập vào các bí mật và cơ sở hạ tầng mạng rộng lớn hơn.
Chi tiết về hành vi tiến hóa của JADEPUFFER có thể được tham khảo trong báo cáo chuyên sâu của Sysdig: JADEPUFFER Evolves: The Agentic Threat Actor Deploys Ransomware Built to Destroy AI Models.
Mã Độc ENCFORGE: Biến Thể Tấn Công AI Chuyên Biệt
ENCFORGE là một binary mã độc ransomware được biên dịch bằng ngôn ngữ Go và được nén bằng công cụ UPX.
Nó sử dụng thuật toán AES-256-CTR để mã hóa các tệp, kết hợp với khóa công khai RSA-2048 cho việc trao đổi khóa mã hóa.
Sau khi mã hóa, mã độc sẽ thêm phần mở rộng .locked vào các tệp bị ảnh hưởng.
Đặc biệt, ENCFORGE có khả năng chấm dứt các tiến trình đang giữ tệp mở, đảm bảo quá trình mã hóa không bị gián đoạn.
Nó cũng có thể tự xóa khỏi hệ thống sau khi hoàn thành việc mã hóa, gây khó khăn cho việc phân tích và điều tra.
Không giống như nhiều chiến dịch mã độc ransomware khác, các nhà nghiên cứu không tìm thấy bằng chứng nào cho thấy ENCFORGE thực hiện hành vi đánh cắp dữ liệu hoặc có một trang web rò rỉ dữ liệu.
Áp lực đòi tiền chuộc của biến thể này hoàn toàn đến từ việc mã hóa và khóa quyền truy cập vào dữ liệu.
Thông tin liên hệ đòi tiền chuộc được nhúng trong mã độc ENCFORGE trùng khớp với thông tin được sử dụng trong chiến dịch trước đó của JADEPUFFER.
Điều này củng cố bằng chứng liên kết hoạt động mã độc ransomware mới này với cùng một tác nhân.
Mục Tiêu Mã Hóa Đặc Biệt Của ENCFORGE
ENCFORGE được phân biệt bởi danh sách các phần mở rộng tệp mà nó nhắm mục tiêu.
Danh sách này bao gồm khoảng 180 phần mở rộng khác nhau, tập trung rõ ràng vào các tài sản của hệ thống AI.
Các loại tệp bị nhắm mục tiêu bao gồm các checkpoint mô hình AI, chỉ mục vector, bộ dữ liệu huấn luyện, embeddings và các tệp pipeline học máy.
Các định dạng tệp cụ thể bao gồm .ckpt, .safetensors, .onnx, .gguf, .faiss, .parquet, .pkl, và .pt.
Việc nhắm mục tiêu có chủ đích vào các artifact mô hình cho thấy rõ ràng các tài sản AI là trọng tâm chính của chiến dịch mã độc ransomware này.
Tác động của việc mất quyền truy cập vào các tài sản AI này vượt xa sự cố mất dữ liệu thông thường.
Một mô hình sản xuất bị mất có thể đồng nghĩa với việc mất đi hàng tháng trời công sức huấn luyện, điều chỉnh tinh vi, chuẩn bị dữ liệu phức tạp và công việc kỹ thuật chuyên sâu.
Ngay cả khi các bản sao lưu tồn tại, các tổ chức vẫn có thể mất những công việc đã hoàn thành sau bản sao lưu sạch gần nhất.
Quá trình xây dựng lại các bộ dữ liệu huấn luyện độc quyền và phức tạp có thể làm chậm quá trình phục hồi đáng kể, gây thiệt hại lớn về thời gian và chi phí.
Các Biện Pháp Phòng Ngừa và Phản Ứng Khẩn Cấp
Để giảm thiểu rủi ro an toàn thông tin từ các cuộc tấn công như của JADEPUFFER, các tổ chức cần thực hiện ngay lập tức các biện pháp bảo mật.
Cập Nhật Phần Mềm và Quản Lý Lỗ Hổng
Các tổ chức đang sử dụng Langflow phải nâng cấp hệ thống của mình lên phiên bản 1.3.0 hoặc mới hơn.
Đồng thời, cần hạn chế nghiêm ngặt quyền truy cập vào các triển khai Langflow có khả năng bị tấn công.
Việc CISA đưa CVE-2025-3248 vào danh mục Known Exploited Vulnerabilities của mình là lời cảnh báo về mức độ nghiêm trọng.
Điều này đòi hỏi các biện pháp khắc phục nhanh chóng và triệt để, đặc biệt đối với các máy chủ AI workflow đang bị lộ.
Tăng Cường Bảo Mật Hạ Tầng Container
Các chuyên gia an ninh mạng cần áp dụng các thực tiễn tốt nhất cho bảo mật container:
- Hạn chế tối đa quyền truy cập vào Docker socket, vì nó có thể cấp quyền kiểm soát đáng kể đối với hệ thống host.
- Tuyệt đối tránh mount Docker socket vào các container ứng dụng để ngăn chặn việc leo thang đặc quyền.
- Chạy các quy trình Langflow và các ứng dụng container khác mà không có đặc quyền root để giảm thiểu tác động của một cuộc tấn công thành công.
- Thiết lập cảnh báo đối với mọi hoạt động nsenter bất thường từ bên trong các container, vì đây là dấu hiệu của việc thoát khỏi container.
Bảo Vệ Dữ Liệu AI và Thông Tin Xác Thực
Các thư mục chứa mô hình AI và bộ dữ liệu huấn luyện cần được áp dụng các kiểm soát truy cập nghiêm ngặt nhất.
Việc triển khai các giải pháp sao lưu ngoại tuyến hoặc sao lưu không thể thay đổi (immutable backups) là rất quan trọng để đảm bảo khả năng phục hồi dữ liệu sau một cuộc tấn công mã độc ransomware.
Tất cả thông tin xác thực có thể truy cập bởi quy trình Langflow cần được xem xét định kỳ và xoay vòng ngay lập tức sau khi có bất kỳ nghi ngờ nào về việc bị lộ.
Giám Sát và Phát Hiện Xâm Nhập Nâng Cao
Các đội ngũ bảo mật nên triển khai các giải pháp giám sát mạnh mẽ để phát hiện sớm các dấu hiệu tấn công mạng:
- Giám sát việc tạo các container có đặc quyền cao (privileged container creation) một cách bất thường.
- Theo dõi các cuộc gọi API Docker không mong muốn từ các ứng dụng web.
- Phát hiện các hoạt động thực thi Python bất thường dưới quy trình Langflow, có thể là dấu hiệu của việc tiêm mã độc.
- Cảnh báo về việc tạo nhanh chóng các tệp có phần mở rộng .locked trong các đường dẫn lưu trữ mô hình, đây là dấu hiệu trực tiếp của hoạt động ransomware.
Các kiểm tra giám sát này sẽ bổ sung hiệu quả cho các hướng dẫn từ các báo cáo về việc khai thác lỗ hổng RCE Langflow đang hoạt động.
Trong các trường hợp đó, kẻ tấn công đã sử dụng cùng một lỗ hổng để triển khai các payload độc hại khác.
Chiến dịch mã độc ransomware này nhấn mạnh tầm quan trọng của việc duy trì một tư thế an ninh mạng chủ động và khả năng phản ứng nhanh chóng đối với các mối đe dọa mới.
Chỉ Số Thỏa Hiệp (IOCs) Của Mã Độc ENCFORGE
Các chỉ số thỏa hiệp (Indicators of Compromise – IOCs) liên quan đến chiến dịch ENCFORGE ransomware, giúp các tổ chức phát hiện và ứng phó:
- Phần mở rộng tệp sau khi mã hóa: .locked
- Tên các ghi chú đòi tiền chuộc được phát hiện:
- README
- HOWTODECRYPT
- READMEDECRYPT
Lưu ý: Địa chỉ IP và domain được cố ý làm mờ (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc liên kết ngẫu nhiên. Chỉ nên khôi phục (re-fang) chúng trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










