Sysdigの研究者らは、JADEPUFFERと識別されている攻撃者がLangflowサーバーに対する攻撃を継続していることを確認した。この攻撃では、PyTorch、TensorFlow、Hugging Face SafeTensorsなどの主要なAIモデル形式のファイルを標的とする、Go言語で開発された新規ランサムウェアENCFORGEが使用されている。攻撃の初期侵入経路は、Langflow 1.3.0以前のバージョンに存在する認証不要のリモートコード実行(RCE)脆弱性(CVE-2025-3248)である。
ENCFORGEは、AES-256-CTR暗号化を用いて、AIモデルの重み、ベクトルインデックス、学習データセットを対象に暗号化する。ファイル全体ではなく特定の領域のみを暗号化することで処理速度を向上させ、暗号化されたファイルには".locked"拡張子を付与する。攻撃完了後、自身を削除し、データ漏洩機能は持たない。目的は暗号化されたデータに対する身代金要求のみである。
攻撃者はLangflowのRCE脆弱性を悪用してDockerソケットへのアクセスを獲得し、そこからホストシステムに侵入してENCFORGEを展開した。これは攻撃者が防御対策に適応する能力を示している。AIモデルの暗号化は、クラウドGPUの計算コストとエンジニアリング時間の観点から、モデル1つあたり75,000ドルから500,000ドルの損失を引き起こす可能性がある。学習データも暗号化された場合、再学習の前にデータを再構築する必要が生じる。
このような攻撃から守るためには、Langflowを最新かつパッチ適用済みのバージョン(少なくとも1.9.1)に更新することが不可欠である。また、AIプロバイダーキーとクラウド認証情報の定期的な変更、Dockerソケットアクセスの制限、AIモデル重みおよび学習データセットのオフラインまたは不変バックアップの取得が推奨される。
