Un nuevo ataque de ransomware, denominado ENCFORGE y desplegado por el actor de amenaza JADEPUFFER, está dirigido específicamente a archivos de modelos de Inteligencia Artificial (IA). Este incidente se produce después de la explotación de vulnerabilidades críticas de ejecución remota de código (RCE) en servidores Langflow, afectando a organizaciones que utilizan versiones de este software anteriores a la 1.9.1.
El punto de entrada principal para esta operación es la exposición de endpoints no autenticados en Langflow. Específicamente, CVE-2025-3248 (CVSS 9.8) permitía la ejecución arbitraria de Python, y ha sido activamente explotada. Otras vulnerabilidades de RCE en Langflow, como CVE-2026-33017 y un bypass de autorización CVE-2026-55255, también han sido agregadas al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. Una vez dentro del contenedor, JADEPUFFER logra una “ruptura de host” explotando el socket de Docker (/var/run/docker.sock) para ejecutar comandos privilegiados en el sistema operativo subyacente.
El ransomware ENCFORGE, escrito en Go, está diseñado para cifrar archivos críticos de infraestructura de IA, incluyendo pesos de modelos (PyTorch, TensorFlow, Hugging Face SafeTensors, GGUF, GGML), índices vectoriales (FAISS) y conjuntos de datos de entrenamiento (Parquet, Arrow, NumPy, TensorFlow records). Utiliza cifrado AES-256-CTR con una clave simétrica por ejecución, envuelta bajo una clave pública RSA-2048 incrustada en el binario. Aunque no se observó capacidad de exfiltración de datos, su objetivo es la extorsión mediante el cifrado y la inaccesibilidad de los activos de IA, cuyo costo de reconstrucción puede ascender a cientos de miles de dólares por modelo. Los archivos cifrados se renombran con la extensión .locked.
Para protegerse de esta amenaza, es crucial actualizar Langflow a la versión 1.9.1 o a una versión compatible y más reciente que corrija todas las vulnerabilidades mencionadas. También se recomienda rotar todas las credenciales accesibles al proceso de Langflow (claves de proveedores de IA, credenciales de nube, secretos de bases de datos), ya que estas podrían haber sido cosechadas en ataques anteriores. Es fundamental eliminar o configurar estrictamente el acceso al socket de Docker (/var/run/docker.sock) en contenedores que no lo requieran, y alertar sobre procesos de aplicación que invoquen APIs de creación de contenedores Docker, o contenedores lanzados con privilegios elevados (Privileged: true, PidMode: host) o con montajes de sistema de archivos raíz del host.
Qué significa para tu empresa: La aparición de ransomware especializado en objetivos de IA subraya la necesidad crítica de proteger los activos digitales más valiosos y estratégicos. La capacidad de un atacante para cifrar modelos de IA y datos de entrenamiento puede paralizar operaciones e incurrir en costos masivos de recuperación. Asegurar la disponibilidad de estos sistemas, incluso ante ataques sofisticados como ENCFORGE, es vital. Esto se logra mediante una estrategia robusta de continuidad de negocio, que incluye respaldo con copias inmutables de sus modelos y conjuntos de datos, y un plan de DRP (Recuperación ante Desastres) bien definido y probado.
Fuente original: The Hacker News — ver artículo →