Один и тот же оператор дважды взломал публичный сервер Langflow. Во второй раз он пришел уже не с набором одноразовых скриптов, а с ENCFORGE — шифровальщиком, который целится в веса моделей, векторные индексы и тренировочные данные.
Для команд, которые хранят на таких узлах checkpoint-файлы, SafeTensors, GGUF, FAISS и датасеты в Parquet или NumPy, это неприятный сдвиг. Базу можно поднять из резервной копии. Дообученную модель после шифрования и потери свежих артефактов иногда приходится собирать заново за десятки или сотни тысяч долларов.
Вход остался прежним, а полезная нагрузка изменилась
По данным Sysdig и VentureBeat, обе кампании были связаны с уязвимостью CVE-2025-3248 в Langflow. Речь идет об удаленном выполнении кода без аутентификации через маршрут /api/v1/validate/code. Уязвимость закрыли в версии 1.3.0, а CISA добавила ее в каталог Known Exploited Vulnerabilities 5 мая 2025 года с дедлайном на исправление 26 мая 2025 года.
Первую кампанию Sysdig описал 1 июля 2026 года. Тогда атакующий шифровал данные в Alibaba Nacos через встроенную функцию AES_ENCRYPT() в MySQL и удалял таблицы. О второй кампании компания рассказала 20 июля 2026 года: на хост уже доставили ENCFORGE, скомпилированный на Go бинарник, который проходит примерно по 180 типам файлов.
Но важнее не число расширений, а список целей. В нем есть .ckpt, .pt, .pth, .safetensors, .gguf, .faiss, .parquet, .npy и другие форматы, характерные именно для ИИ- и ML-инфраструктуры. Это уже не шифровальщик по принципу «берем все подряд», а инструмент, который понимает, где лежит самое дорогое.
ENCFORGE бьет по самым дорогим артефактам
Sysdig пишет, что восстановление готовой к эксплуатации дообученной модели может стоить от 75 тыс. до 500 тыс. долларов на одну модель, если считать облачные GPU и инженерные часы. Для базы данных ущерб часто ограничивается потерей части транзакций между резервными копиями. Для модели все хуже: знания после последнего снимка не «докручиваются по логам».
Если тренировочные данные лежали там же, где и веса, восстановление стопорится еще раньше. И это уже проблема не только для специалистов по ИБ. Здесь быстро подключаются CTO, ML-инженеры и те, кто подписывает счета за инфраструктуру.
Сам ENCFORGE, по данным Sysdig, не умеет красть данные и не содержит сетевого модуля для вывода файлов наружу. Его задача проще: сделать артефакты бесполезными. Для этого он использует схему AES-256-CTR + RSA-2048 и шифрует отдельные части больших файлов, чтобы ускорить работу. Для пострадавшей стороны разница невелика: файл поврежден, сервис встал.
Атака заняла минуты, а не часы
Особенно показателен не сам шифровальщик, а скорость сборки цепочки. После входа через Langflow злоумышленник собрал ключи, строки подключения и API-токены, затем нашел сокет Docker по пути /var/run/docker.sock. В такой конфигурации это фактически короткая дорога к доступу на хост.
Когда загрузить бинарник напрямую не получилось, атакующий не остановился. По наблюдениям Sysdig, он за 5 минут 24 секунды собрал через уязвимый Langflow шесть Python-скриптов, исправляя ошибки на ходу, и в итоге добился запуска ENCFORGE уже на стороне хоста. Финальный сценарий находил PID хоста через Docker API, переносил бинарник через границу namespace, запускал шифрование и затем проверял появление файлов с суффиксом .locked.
На языке ИБ это означает неприятную вещь: окно реакции у защитников сжимается до минут. Если на таком узле лежат ключи к OpenAI, Anthropic, облакам или внутренним хранилищам, времени на ручную разборку инцидента почти не остается.
Проблема шире одной уязвимости Langflow
История неприятна еще и потому, что все звенья цепочки давно известны. В первой кампании атакующий использовал слабые настройки Nacos, старую CVE-2021-29441, стандартный ключ подписи и учетные данные minioadmin:minioadmin в MinIO. Во второй к этому добавился выставленный наружу сокет Docker. Ни одной экзотики, только набор старых ошибок, собранный в рабочий маршрут.
Контекст тоже не радует. VentureBeat ранее писал примерно о 7000 доступных из интернета инстансов Langflow. Параллельно CISA продолжает пополнять список эксплуатируемых уязвимостей этого проекта: в июле 2026 года туда добавили CVE-2026-55255 и CVE-2026-0770. По данным KEVIntel, активность вокруг маршрута /api/v1/validate/code фиксировалась как минимум с 27 июня 2026 года, а BleepingComputer писал более чем о 220 попытках эксплуатации с 64 адресов.
Значение для рынка
Для русскоязычных команд вывод приземленный. Если у вас есть Langflow или похожий инструмент оркестрации ИИ, в резервное копирование нужно явно включать не только базы и объектное хранилище, но и веса моделей, векторные индексы, датасеты и служебные файлы пайплайнов. Сокет Docker внутри контейнера приложения — отдельный красный флаг. А после компрометации одного такого узла мало просто поставить патч: придется перевыпустить все ключи и токены, до которых мог дотянуться сервис.
Следующий логичный шаг для рынка очевиден: шифровальщики будут все чаще учитывать, где именно компании хранят ИИ-артефакты, а не только бухгалтерию и документы.
Оригиналы: , .