Các nhóm ransomware luôn theo đuổi lợi ích tài chính. Trong nhiều năm, điều này có nghĩa là nhắm mục tiêu vào các tổ chức có tài sản giá trị cao và dữ liệu nhạy cảm như ngân hàng và bệnh viện, những nơi không thể chấp nhận thời gian ngừng hoạt động. Hiện nay, các mô hình AI cũng trở thành mục tiêu. Một tác nhân đe dọa mà đội Nghiên cứu Mối đe dọa Sysdig (TRT) đặt tên là JADEPUFFER đã cho thấy tương lai của ransomware. Chỉ trong vài tuần, JADEPUFFER đã tiến bộ từ hành vi tống tiền cơ sở dữ liệu thực thi kém (mặc dù thành công) với các tập lệnh tạm thời đến triển khai một tệp nhị phân ransomware được biên dịch, phục vụ một mục đích duy nhất: phá hủy tài sản AI và học máy (ML). Sự tiến triển này cho thấy những gì kẻ tấn công hiện coi là có giá trị.
JADEPUFFER: Từ Tống Tiền Cơ Sở Dữ Liệu Đến Tấn Công Tài Sản AI
Chiến dịch đầu tiên của JADEPUFFER còn khá thô sơ nhưng đã thành công. Kẻ tấn công đã xâm nhập vào một phiên bản Langflow thông qua CVE-2025-3248, một lỗ hổng thực thi mã từ xa (RCE) không cần xác thực mà CISA đã đưa vào danh mục các lỗ hổng bị khai thác đã biết (KEV) vào tháng 5 năm 2025. Langflow là một mục tiêu hấp dẫn vì nó chứa các khóa nhà cung cấp LLM, thông tin xác thực đám mây và kết nối với cơ sở dữ liệu vector cũng như kho đối tượng trong môi trường của nạn nhân.
Từ đó, tác nhân đe dọa đã chuyển sang một cơ sở dữ liệu sản xuất riêng biệt và mã hóa 1.342 mục cấu hình bằng cách sử dụng hàm mã hóa AES tích hợp của cơ sở dữ liệu, AES_ENCRYPT(). Điểm yếu trong cuộc tấn công này là cơ sở dữ liệu dường như chưa bao giờ bị trích xuất trước khi bị phá hủy. Hơn nữa, khóa mã hóa được tạo ngẫu nhiên, chỉ hiển thị một lần và không bao giờ được lưu hoặc gửi đi đâu. Ghi chú tống tiền tuyên bố một loại mã hóa, nhưng ransomware thực tế lại sử dụng một loại khác. Việc khôi phục cơ sở dữ liệu là không thể ngay cả khi nạn nhân trả tiền chuộc. Dù là do sự cẩu thả hay thờ ơ, kết quả vẫn không thay đổi – sự hủy diệt, không phải tống tiền.
Điều làm cho hoạt động này trở nên đáng chú ý không phải là bản thân ransomware, mà là toàn bộ hoạt động được điều khiển hoàn toàn bởi một tác nhân AI. Tác nhân này đã tự ghi lại quá trình suy luận của mình bằng ngôn ngữ rõ ràng trong các tệp payload. Khi một bước thất bại, tác nhân sẽ chẩn đoán sự cố và đưa ra một phiên bản đã sửa đổi trong vài giây. Đây chính là hình ảnh của một tác nhân đe dọa có khả năng tự chủ (ATA) trong thực tế, với các khả năng này được cung cấp bởi mô hình, không phải do con người gõ trên bàn phím.
ENCFORGE: Ransomware Chuyên Biệt Cho AI
Chiến dịch thứ hai làm sáng tỏ rõ ràng ý định của JADEPUFFER. Vẫn là cùng một kẻ tấn công, được xác nhận qua cùng một địa chỉ liên hệ tống tiền được sử dụng lại trong cả hai vụ xâm nhập. Tuy nhiên, lần này, các tập lệnh ứng biến đã biến mất. Thay vào đó là một bản nâng cấp đáng kể mang tên ENCFORGE. ENCFORGE là một tệp nhị phân ransomware được biên dịch, đóng gói bằng UPX, viết bằng Go, có giao diện dòng lệnh (CLI) rõ ràng và công cụ tạo khóa (keygen) đi kèm.
Nó sử dụng mã hóa lai – AES-256 ở chế độ counter, với khóa cho mỗi lần chạy được bọc trong một khóa công khai RSA-2048 được nhúng. ENCFORGE mã hóa các tệp theo từng vùng thay vì mã hóa toàn bộ tệp như các ransomware như LockBit và BlackCat. Ngoài ra, các tệp được mã hóa sẽ được đổi tên với phần mở rộng .locked. Về mặt kỹ thuật, đây trông giống như một kỹ thuật ransomware tiêu chuẩn.
Danh sách mục tiêu khiến chiến dịch ransomware này trở nên đặc biệt. ENCFORGE nhắm mục tiêu vào khoảng 180 phần mở rộng tệp, tất cả đều là các thành phần cốt lõi của hệ thống AI: các định dạng mô hình, chỉ mục vector, tập dữ liệu huấn luyện và nhiều hơn nữa. Ngay cả văn bản trợ giúp của tệp nhị phân cũng đề cập đến các tệp bộ điều chỉnh tinh chỉnh LoRA và trọng số mô hình cũ làm ví dụ cụ thể. Đây không phải là một trình mã hóa tệp chung chung; nó được xây dựng có chủ đích bởi người hiểu giá trị của dữ liệu trong quy trình phát triển AI.
Kẻ tấn công đã nhận ra rằng một mô hình AI đã được tinh chỉnh, một tập dữ liệu được tuyển chọn và một kho vector được điền sẵn hiện là những tài sản có giá trị nhất của một tổ chức, đồng thời cũng ít được bảo vệ nhất.
Kỹ Thuật Xâm Nhập và Khả Năng Tự Chủ Của Tác Nhân AI
Trước khi JADEPUFFER có thể mã hóa cơ sở hạ tầng AI và ML bằng ENCFORGE, nó đã gặp phải một rào cản. Kẻ tấn công có quyền truy cập vào môi trường nạn nhân, sau đó cố gắng lấy tệp nhị phân ENCFORGE từ máy chủ lệnh và điều khiển (C2) để tiếp tục cuộc tấn công. Tuy nhiên, nỗ lực này đã thất bại. Thay vì bỏ cuộc, tác nhân AI đã không dừng lại. Nó đã xây dựng một cơ chế thoát khỏi container để mang tệp nhị phân vượt qua ranh giới không gian tên và chạy trực tiếp trên máy chủ.
Chỉ trong 5 phút 24 giây, tác nhân đã lặp lại sáu tập lệnh Python thông qua kênh RCE của Langflow, mỗi tập lệnh khắc phục một lỗi cụ thể trong tập lệnh trước đó. Tác nhân đã giải quyết một vấn đề cơ sở hạ tầng trong thời gian thực vì kế hoạch ban đầu của nó không phù hợp với thực tế của môi trường nạn nhân.
Hãy suy ngẫm về những gì nằm trong các tệp mục tiêu của bạn. Một điểm kiểm tra mô hình sản xuất đại diện cho hàng tuần hoặc hàng tháng trời huấn luyện, tinh chỉnh và đánh giá. Một kho vector chứa các embedding hỗ trợ truy xuất và tìm kiếm của bạn. Một tập dữ liệu được tuyển chọn phản ánh nỗ lực kỹ thuật thực tế trong việc thu thập, làm sạch và gắn nhãn. Không có gì trong số này dễ dàng tái tạo qua đêm. Việc xây dựng lại một mô hình AI tinh chỉnh sản xuất có thể tốn từ 75.000 đến 500.000 đô la Mỹ khi tính toán chi phí tính toán và thời gian kỹ thuật. Và điều đó giả định rằng bạn vẫn còn dữ liệu huấn luyện để xây dựng lại. Nếu những thứ này nằm trên cùng một máy chủ với các mô hình – và chúng thường như vậy – thì ENCFORGE sẽ phá hủy cả hai, khiến bạn rơi vào tình trạng tồi tệ hơn.
Bạn không thể khôi phục mô hình cho đến khi bạn tái tạo dữ liệu trước. Điều đó có nghĩa là chi phí sẽ tăng lên. Đây là lý do tại sao các tài sản AI lại trở thành mục tiêu hấp dẫn cho ransomware. Chi phí phục hồi là rất lớn và đòn bẩy là có thật, ngay cả đối với một kẻ tấn công không có trang rò rỉ dữ liệu hoặc không thực hiện đánh cắp dữ liệu thực tế. JADEPUFFER đã không trích xuất bất cứ thứ gì với ENCFORGE. Họ không cần. Việc phá hủy các tạo phẩm tại chỗ là toàn bộ chiến lược tống tiền.
Tác Động và Khuyến Nghị Bảo Mật
Hầu hết các chiến lược sao lưu đều được thiết kế cho cơ sở hạ tầng và dữ liệu kinh doanh: khôi phục máy chủ, phát lại nhật ký giao dịch và bạn đã trở lại trạng thái trước đó như thể chưa có gì xảy ra. Logic đó không áp dụng cho việc khôi phục AI. Vấn đề là khoảng thời gian. Điểm kiểm tra mô hình được sao lưu lần cuối của bạn có thể có trước một tháng chạy tinh chỉnh và quá trình tuyển chọn tập dữ liệu.
Việc khôi phục nó không đưa bạn trở lại mô hình sản xuất hiện tại của bạn, mà là đưa bạn trở lại một phiên bản của mô hình mà bạn đã vượt qua. Tệ hơn nữa, các tạo phẩm mô hình có xu hướng rất lớn và các tệp lớn thường bị loại trừ khỏi các tác vụ sao lưu định kỳ, chính xác là do kích thước của chúng, thường xuyên hơn là mọi người thừa nhận. Nhiều nhóm chỉ phát hiện ra sau một sự cố rằng các tài sản đắt giá nhất của họ chưa bao giờ được sao lưu. Việc xác minh sao lưu tiêu chuẩn cũng không tính đến chuỗi phụ thuộc. Một mô hình được khôi phục sẽ vô dụng nếu không có bộ mã hóa, cấu hình và nguồn gốc tập dữ liệu tương ứng đã tạo ra nó. Nếu bất kỳ liên kết nào bị thiếu, sẽ không có phục hồi.
Tin tốt là loại tấn công này khá ồn ào nếu bạn đang theo dõi đúng các lớp. Bắt đầu với hành vi của quy trình. Một quy trình con được sinh ra dưới người dùng Langflow hoặc ứng dụng web của bạn, liên hệ với API của Docker Engine để tạo hoặc khởi động các container, không phải là hành vi bình thường. Tương tự, việc sử dụng nsenter nhắm mục tiêu vào PID 1 từ bên trong một container cũng không bình thường. Cả hai đều có thể quan sát được trong thời gian chạy.
Tiếp theo, hãy giám sát danh tính của bạn. JADEPUFFER bắt đầu bằng cách thu hoạch các khóa nhà cung cấp và thông tin xác thực đám mây từ một máy chủ bị xâm nhập duy nhất, thăm dò các dịch vụ nội bộ để kiểm tra khả năng tiếp cận của chúng, sau đó phát lại thông tin xác thực chống lại các cơ sở dữ liệu nội bộ và dịch vụ bộ nhớ đệm để xem chúng có thể mở khóa những gì. Mẫu thu hoạch và phát lại là một bất thường xác thực đa dịch vụ mà giám sát danh tính thời gian chạy được thiết kế để phát hiện.
Cuối cùng, hãy để mắt đến hệ thống tệp của bạn. Việc tạo hàng loạt các tệp .locked trong các thư mục cũng chứa các tệp mô hình, vector, chỉ mục hoặc tập dữ liệu là một chỉ báo rõ ràng như bạn có thể nhận được. Sự xuất hiện đột ngột của một ghi chú tống tiền cũng tương tự. Vấn đề là khi các tệp đang được đổi tên, cửa sổ phòng thủ của bạn đang đóng lại. Việc chấm dứt quy trình nhanh chóng là sự khác biệt giữa việc mất một vài điểm kiểm tra và mất toàn bộ thư mục. Đây là một vấn đề thời gian chạy và nó phải được phát hiện và xử lý trong thời gian thực.
Bảo vệ tài sản AI có nghĩa là coi quy trình phát triển như cơ sở hạ tầng quan trọng mà nó đã trở thành. Vá và củng cố các điểm truy cập của bạn. Ví dụ: Langflow nên được cập nhật lên phiên bản 1.3.0 trở lên. Hạn chế quyền truy cập vào ổ cắm Docker, vì hầu hết các ứng dụng không có lý do chính đáng để tương tác với nó. Lưu trữ các khóa nhà cung cấp AI và thông tin xác thực đám mây của bạn bên ngoài môi trường chạy ứng dụng và xoay vòng bất kỳ thông tin nào mà dịch vụ bị xâm phạm có thể đã truy cập.
Sau đó, hãy suy nghĩ lại về việc khôi phục, đặc biệt là cho AI. Giữ các bản chụp nhanh ngoại tuyến hoặc bất biến của trọng số mô hình sản xuất và thu thập tập dữ liệu, bộ mã hóa và tệp cấu hình cùng nhau để quá trình khôi phục thực sự tạo ra một mô hình hoạt động, chứ không phải một mô hình không đầy đủ. Áp dụng các biện pháp kiểm soát hệ thống tệp để người dùng ứng dụng web không thể đọc hoặc ghi vào thư mục mô hình của bạn ngay từ đầu. Bạn cũng nên kiểm tra việc khôi phục AI của mình theo cách bạn kiểm tra bất kỳ kế hoạch phục hồi sau thảm họa nào khác, bởi vì một bản sao lưu mà bạn chưa bao giờ khôi phục không phải là một kế hoạch, mà là một lời cầu nguyện.
Bài học cơ bản là một bài học cũ được áp dụng cho một mục tiêu mới: giả định có sự xâm nhập. Hãy đối xử với các máy chủ mô hình của bạn với sự nghiêm túc tương tự như bạn đối với cơ sở dữ liệu và thông tin xác thực đám mây của mình, bởi vì kẻ tấn công đã làm như vậy. JADEPUFFER không phải là một cảnh báo. Đây là hiện trạng mới.










