اخترق نفس المهاجم نفس خادم Langflow الذي يواجه الإنترنت مرتين، وفي المرة الثانية جلب برامج فدية مصممة لتدمير نماذج الذكاء الاصطناعي المدربة. قام فريق أبحاث التهديدات التابع لـ Sysdig بتوثيق الحملة الأولى في 1 يوليو والثانية في 20 يوليو. لم تتغير نقطة الدخول أبدًا، لكن الحمولة تغيرت تمامًا.
كلاهما تم تشغيلهما من خلال CVE-2025-3248، وهو ثغرة مصادقة مفقودة في نقطة نهاية التحقق من صحة الكود في Langflow والتي تسمح لأي شخص يصل إلى الخادم بتنفيذ Python عليه. في البداية، ارتجل الوكيل، حيث قام بتشفير 1342 عنصرًا من عناصر تكوين Alibaba Nacos باستخدام وظيفة التشفير الخاصة بـ MySQL وإسقاط الجداول. وفي المرحلة الثانية، قامت بتنظيم ENCFORGE، وهو برنامج Go ثنائي مُجمَّع يكتسح ما يقرب من 180 امتدادًا للملف.
تم إنشاء ENCFORGE لأصول الذكاء الاصطناعي، ولم يتم تكييفها معها
ما يعطي التصميم بعيدًا هو قائمة الامتدادات. عثر Sysdig على نقاط تفتيش PyTorch وTensorFlow، وأوزان Hugging Face SafeTensors، وتنسيق GGUF وراء معظم عمليات نشر LLM المحلية، ومؤشرات متجهات FAISS وبيانات التدريب في Parquet وNumPy.
تلتقط برامج الفدية العامة ملفات النماذج عن طريق الصدفة لأنها تقوم بتشفير كل شيء. ENCFORGE يسميهم.
تستخدم علامة إلحاق التنسيقات محولات LoRA وأوزان GGML القديمة كمثال، والمهاجم الذي يكتب يعرف تلك الأجهزة.
وقد صاغ مايكل كلارك، الذي يقود فريق أبحاث التهديدات في Sysdig، الهدف على أنه تدمير "الشيء الوحيد الذي لا تستطيع المنظمة استعادته ببساطة." لا يحمل ENCFORGE أي رمز للشبكة. لم يعثر Sysdig على أي اتصال خارجي في الملف الثنائي، ولا يوجد موقع تسرب ولا بوابة دفع، كما أن جهة اتصال Proton Mail المتطابقة في كلتا مذكرتي الفدية تربط الحملات بالطاقم الذي يتعقبه باسم JADEPUFFER. حصل العميل على بيانات الاعتماد في طريقه إلى الدخول، لكن الخزانة لا يمكنها إخراج أي شيء، لذا فإن ضغطها الوحيد هو جعل الملفات غير قابلة للاستخدام. فهو يقوم بتشفير مناطق من الملف بدلاً من الملف بأكمله، تحت AES-256-CTR مع مفتاح لكل تشغيل ملفوف في مفتاح RSA-2048 مضمن، وهو تحسين السرعة الذي تستخدمه عائلات برامج الفدية لتدمير الملفات الكبيرة بسرعة.
ربما لا تغطي خطتك الاحتياطية أوزان النماذج
إن استعادة قاعدة البيانات من لقطة يوم الجمعة تكلف عطلة نهاية أسبوع من المعاملات. إن استعادة نموذج تم ضبطه يكلف كل ما تعلمناه منذ يوم الجمعة، ولم يتم تخزين أي منها كصفوف لإعادة تشغيلها.
إعادة بناء واحدة ليست مهمة استعادة. يضع Sysdig استردادًا مباشرًا للنموذج الدقيق الجاهز للإنتاج بمبلغ يتراوح بين 75000 دولار و500000 دولار، مما يعكس معدلات GPU السحابية عبر التدريب الذي يتطلب نتيجة قابلة للاستخدام بالإضافة إلى ساعات العمل الهندسية التي تقف وراءها. هذا لكل نموذج، وتحتفظ الفرق بالعديد من المتغيرات على مساحة التخزين المشتركة. إذا كانت بيانات التدريب موجودة على نفس المضيف مثل الأوزان، فسيتم حظر الاسترداد حتى تتم إعادة بناء مجموعة البيانات. الدفع ليس مخرجا أيضا. في الحملة الأولى، تم إنشاء مفتاح التشفير بشكل عشوائي، وطباعته على وحدة التحكم مرة واحدة ولم يتم حفظه مطلقًا، مما جعل تلك الحمولة عبارة عن ممسحة ترتدي مذكرة فدية.
هذا الرقم يجعل الحجة قابلة للتمويل. صرح Kayne McGladrey، أحد كبار أعضاء IEEE والذي قضى حياته المهنية في مجال أمن الهوية، لـ VentureBeat أن فرق الأمان تخسر هذه المعارك عن طريق تقديم الكشف تحت عنوان خاطئ. شركات "يجب التركيز على مخاطر الأعمال بدلاً من بعض مخاطر الأمن السيبراني، كما تعلمون، لأنها إذا لم تؤثر على الأعمال، مثل الخسارة أو الخسارة المالية، في هذه الحالة، في الغالب، فلن يتخذ أحد أي إجراء تجاهها، ولن يقوموا بوضع ميزانية مناسبة لها، ولن يضعوا ضوابط كافية لمنعها." قال. يحمل النموذج المدمر تكلفة استبدال معروفة، وهي نسخة هذه القصة التي يعمل عليها المدير المالي.
التوجيه الرسمي لم يلحق بالركب. في مايو 2025، نشر مركز أمن الذكاء الاصطناعي التابع لوكالة الأمن القومي وCISA ومكتب التحقيقات الفيدرالي "أمن بيانات الذكاء الاصطناعي," الوثيقة الأكثر موثوقية حول هذا الموضوع، مختومة بالاشتراك مع المملكة المتحدة وأستراليا ونيوزيلندا. المخاطر الثلاثة التي تسميها هي سلسلة توريد البيانات، والبيانات المعدلة بشكل ضار، وانحراف البيانات. ويتساءل الثلاثة عما إذا كان من الممكن الوثوق بالبيانات. يسأل ENCFORGE ما إذا كان لا يزال موجودًا.
لقد قامت ببناء فتحة الهروب الخاصة بها في خمس دقائق
فشل التسليم هو المكان الذي تظهر فيه هذه الحملة يدها.
بعد تأكيد التنفيذ، قام الوكيل بمسح المضيف بحثًا عن مفاتيح السحابة وسلاسل الاتصال والرموز المميزة لواجهة برمجة التطبيقات (API)، وأعاد تشغيلها مقابل قاعدة البيانات الداخلية وخدمات ذاكرة التخزين المؤقت، وعثر على مقبس Docker على /var/run/docker.sock، وهو جذر وظيفي. ثم حاولت بعد ذلك سحب برنامج الفدية الثنائي من خادم القيادة والتحكم الخاص به، ولم يتم الجلب.
وبدلاً من إعادة المحاولة، غيرت الإستراتيجية، حيث قامت ببناء ستة نصوص بايثون من خلال قناة Langflow والتقارب في هروب مضيف عامل في خمس دقائق و24 ثانية، حيث قام كل منها بتصحيح فشل في السابق. يعثر البرنامج النصي النهائي على معرف العملية المضيفة من خلال Docker API، وينسخ الملف الثنائي عبر حدود مساحة الاسم، ويقوم بتشغيل التشفير، ثم يقوم بعد الملفات للتأكد من عملها. في الحملة الأولى، كان هذا السلوك نفسه عبارة عن فشل في تسجيل الدخول تم تشخيصه وإصلاحه في 31 ثانية.
أصبحت المشكلة أصعب وصمدت الطريقة. سام إيفانز، الذي كان حينها رئيس قسم تكنولوجيا المعلومات في شركة Clearwater Analytics، وضح الأمر من حيث الميزانية. "في مجال الأمن، الأمر كله يتعلق بوقت المكوث،" قال لـ VentureBeat في مقابلة حصرية. "إذا كان هناك ممثل سيء في بيئتك وكان موجودًا هناك لفترة من الوقت، فسيتم زيادة وقت مكوثك، وبالتالي يزيد نصف قطر الانفجار. احتمال أن يصبح حادثًا ماديًا مرتفع بشكل كبير."
لقد شاهد مايك ريمر، نائب رئيس مجموعة أمن الشبكات ورئيس قسم تكنولوجيا المعلومات الميداني في شركة Ivanti، أن هذا المحور أصبح معيارًا. وقال لـ VentureBeat إن البائعين قاموا بتقوية الباب الأمامي، لذلك توقف المهاجمون عن طرقه. "لا أستطيع الدخول من الباب الأمامي، لذا دعني أحضر لشخص ما مفتاح منزله، ويمكنني أن أعبر الباب الخلفي بمفتاح المنزل،" قال. خلفه يجلس كل ما تفترض الفرق أنه مغطى، لأنه "إنهم لا يجلسون مباشرة على الإنترنت، وهم خلف حاجز الحماية، لكنهم ليسوا كذلك."
لم يزعم أحد أن الآلة فعلت ذلك دون إشراف. أفاد موقع TechCrunch يوم 6 يوليو أن العملية الأولى لا تزال بحاجة إلى شخص لاختيار الهدف ودعم البنية التحتية، ولم يتمكن Sysdig من تتبع بيانات اعتماد الجذر. استهدف الإنسان هذا الهدف، ثم ركض كل شيء بعد ذلك دون أن يكون هناك أحد على لوحة المفاتيح.
قال هيث رينفرو، المؤسس المشارك ورئيس قسم تكنولوجيا المعلومات في شركة Fenix24 لاسترداد الاختراقات، لمجلة Infosecurity أنه عندما يقوم الوكيل بضغط ساعات عمل المشغل في دقائق، "يخسر المدافعون وقتًا ثمينًا." ما إذا كان المهاجم يعتمد على الذكاء الاصطناعي لا يغير الاستجابة.
وكان الباب مفتوحا لمدة 14 شهرا
يحمل CVE-2025-3248 درجة CVSS تبلغ 9.8. أضافتها CISA إلى كتالوج الثغرات الأمنية المستغلة المعروفة في 5 مايو 2025، مع موعد نهائي فدرالي هو 26 مايو، وقام Langflow بإصلاحها في 1.3.0. عندما عاد JADEPUFFER في يوليو 2026، كان الخادم قد مضى على تلك القائمة أكثر من أربعة عشر شهرًا وتم توثيقه علنًا بالفعل كضحية للانتهاك.
وضع ريمر رقمًا لقلة الوقت المتبقي. "إذا قمت بإصدار تصحيح ولم يقوم العميل بالتصحيح خلال 72 ساعة من هذا الإصدار، فسيكون عرضة للاستغلال، لأن هذه هي السرعة التي يمكنهم بها القيام بذلك الآن،" وأضاف أن معظم العملاء يحتاجون إلى أسبوع للتصحيح يدويًا. اضبط 72 ساعة مقابل أربعة عشر شهرًا، وستتوقف قراءة الفجوة على أنها هفوة واحدة.
لم يكن هناك شيء جديد في أي من الحملتين. قام أول من قام بتزوير رمز مشرف Nacos بمفتاح توقيع افتراضي عام منذ عام 2020، بالسير عبر CVE-2021-29441، وهو تجاوز مصادقة تم تصحيحه على Alibaba في عام 2021، ووجد متجر MinIO على minioadmin:minioadmin. أحصى Sysdig أكثر من 600 حمولة، تعتمد كل منها على خطأ معروف في التكوين أو خطأ مصحح تم تركه مكشوفًا. وأضاف الثاني مقبس Docker المكشوف. كل نقطة ضعف كانت روتينية. لم يكن من الممكن تجميعها بسرعة الآلة.
يلفت Langflow هذا الاهتمام بسبب ما يحمله. أفاد موقع VentureBeat في شهر يونيو أن ما يقرب من 7000 حالة ما زالت مكشوفة، معظمها في أمريكا الشمالية، تحتوي على مفاتيح واجهة برمجة تطبيقات الموفر، وبيانات الاعتماد السحابية، والاتصالات المباشرة بمتاجر المتجهات التي تم تصميم ENCFORGE لتشفيرها. يقول ريمر ذلك بصراحة. "عندما تضع أمانك على حافة شبكتك، فإنك تدعو العالم بأكمله إلى حافة شبكتك،" قال.
أضافت CISA خمسة عيوب من نوع Langflow إلى قائمة الثغرات الأمنية المستغلة المعروفة، اثنان منها هذا الشهر. يوجد الآن خمسة عيوب في Langflow في كتالوج KEV، اثنان منهم هذا الشهر. أضافت CISA CVE-2026-55255 في 7 يوليو، وهو عبارة عن تجاوز مستأجر مشترك يسمح لأي مستخدم تمت مصادقته على مثيل مشترك بتشغيل تدفقات مستأجر آخر باستخدام بيانات اعتماد ذلك المستأجر، والتي يبلغ معدلها الاستشاري للمشرفين 9.9 ويتم تثبيتها في 1.9.1.
في 21 يوليو، أضافت CISA CVE-2026-0770، وهذا أسوأ. عثرت Trend Micro على مسار غير مصادق عليه لتنفيذ التعليمات البرمجية الجذرية من خلال المعلمة exec_globals، في نفس نقطة نهاية التحقق التي وصل إليها JADEPUFFER، بتقييم 9.8. تم تسجيل استغلال KEVIntel اعتبارًا من 27 يونيو، بأكثر من 220 محاولة عبر 64 عنوانًا. وفقًا للمؤسس Ryan Dewhurst، الذي تحدث إلى BleepingComputer، وصلت الحمولات إلى مرحلة الاستطلاع السابقة لبيانات اعتماد AWS والبيانات الوصفية للحاوية. كان أمام الوكالات الفيدرالية حتى 24 يوليو.
لا شيء من هذا يمثل بيئة غريبة. وجدت دراسة استقصائية أجراها Cloud Security Alliance لـ 418 متخصصًا، بتكليف من Token Security، أن 82% من المؤسسات قد اكتشفت عملاء ذكاء اصطناعي لم يعرف أحد عنهم، وأن 65% تعاملت مع حادثة مرتبطة بالوكيل في العام الماضي.
يتتبع ماكجلادري الإذن قبل أربعة عقود. تقوم الشركات دائمًا باستنساخ ملف تعريف وصول أحد الموظفين إلى الموظف التالي، وتقوم بذلك الآن مع الوكلاء. وكيل "يقوم بكل ما يجب عليه القيام به لإنجاز مهمته،" قال وهو "يستخدم أذونات لا ينبغي أن يمتلكها أكثر بكثير مما قد يفعله الإنسان، وذلك بسبب سرعة النطاق والنية أيضًا."
ما يجب القيام به قبل أن يسأل المجلس
"في كل مرة يتم نشر هجوم جديد من برامج الفدية في الأخبار، نتلقى استفسارًا من مجلس الإدارة. ماذا نفعل حيال هذا؟" قال إيفانز. "وإذا كان الأمر يتعلق بالذكاء الاصطناعي، فإنه يثير مخاوفهم بشكل أكبر."
خمسة أشياء تستحق الإجابة عليها هذا الأسبوع. لا شيء يتطلب شراء أي شيء.
-
احصل على كل مثيل Langflow الذي يمكن الوصول إليه عبر الإنترنت في الإصدار المدعوم الحالي. أي شيء خارجه يتعرض لواحد على الأقل من العيوب الخمسة التي أدرجتها CISA الآن، بما في ذلك إضافة 21 يوليو. ثم قم بمراجعة الطلبات التاريخية إلى /api/v1/validate/code لنمط exec_globals.
-
أخرج مقبس Docker من حاويات التطبيق. ليس لدى Langflow أي سبب لإنشائها. إذا كان التثبيت مطلوبًا، فأمامه باستخدام وكيل مأخذ التوصيل الذي يسمح بالمكالمات المطلوبة فقط.
-
قم بتسمية مسارات العناصر النموذجية في الخطة الاحتياطية. لقطات ثابتة لنقاط التفتيش، ومؤشرات المتجهات، وبيانات التدريب، والاستعادة التي تم اختبارها، والبيانات الموجودة خارج المضيف الذي يحمل الأوزان.
-
قم بتدوير كل بيانات الاعتماد التي يمكن للمضيف الوصول إليها، ثم اسحب مفاتيح الموفر من وقت التشغيل. الترقيع لا يلغي ما بقي بالفعل. حصدت الحملة الأولى بيانات اعتماد OpenAI والإنسانية والسحابية في غضون ثوانٍ. نطاق البدائل لمدير الأسرار.
-
اكتشف إنشاء ملفات .locked بكميات كبيرة في الدلائل التي تحتوي على ملفات .gguf أو .safetensors أو .ckpt أو .faiss. نشر Sysdig قاعدة YARA وكلا التجزئتين، ولم يكن مع تغطية مكافحة الفيروسات في وقت التحليل. لم تنشر أي عدد من الملفات، لذا فإن ما تم توثيقه هو تمرير تشفير مباشر، وليس خسارة محسوبة.
يصل الآن المهاجم الذي يمر عبر إطار عمل مكشوف للذكاء الاصطناعي وهو يحمل شيئًا مصممًا لما يتصل به، وهذه الأصول هي تلك الأصول التي لا يمكن للاستعادة إعادة إنتاجها. تنتمي القطع الأثرية النموذجية إلى خطة الاسترداد بجوار قواعد البيانات. في أقل من ثلاثة أسابيع مرت بين تقريري Sysdig، كان كل ما يحتاجه هذا المهاجم هو الانتقال من لغة Python المرتجلة إلى الخزانة المجمعة.
