Новости Месяцы обучения — и $500000 на восстановление. Вот что теряют компании после атаки JADEPUFFER

NewsMaker

I'm just a script
Премиум
28,549
46
8 Ноя 2022
Хакерская группировка JADEPUFFER начала целенаправленно уничтожать ИИ-модели вместо обычных данных.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
at3jolnobndx599qrd987gyf25p4n1z3.jpg

<div itemprop="articleBody">Вымогатели всё чаще выбирают не только документы и базы данных, но и самые дорогие цифровые активы компаний. Группа JADEPUFFER разработала вредоносную программу, которая нацелена на модели искусственного интеллекта, наборы данных для обучения и связанные с ними хранилища – восстанавливать их придётся месяцами и за сотни тысяч долларов.

Специалисты команды Sysdig Threat Research Team обнаружили новую активность JADEPUFFER после атаки через уязвимость CVE-2025-3248 (10.0 Critical) в платформе Langflow. Ошибка позволяет злоумышленнику без проверки подлинности выполнять произвольный код на сервере. Специалисты ранее связывали эту группировку с автономными атаками, где вредоносный агент самостоятельно проводил разведку, искал учётные данные и перемещался внутри инфраструктуры.

В новой кампании JADEPUFFER значительно изменил инструменты. Вместо временных скриптов Python группа использовала полноценную программу-вымогатель ENCFORGE, созданную на языке Go. Вредоносная программа получила имя lockd и специально настроена для работы против инфраструктуры искусственного интеллекта и машинного обучения.

ENCFORGE ищет около 180 типов файлов, включая контрольные точки моделей, веса нейросетей, векторные базы данных и наборы данных для обучения. Среди целей оказались популярные форматы .ckpt, .h5, .onnx, .pt, .pth, .safetensors, .gguf, .faiss и .parquet. Такой набор расширений показывает, что программу создавали не как обычный шифровальщик, а под конкретные задачи ИИ-инфраструктуры.

Атака начинается с уязвимого Langflow. Платформа часто хранит ключи доступа к облачным сервисам, учётные данные и подключения к хранилищам, которые используются в приложениях на основе больших языковых моделей. Получив доступ к серверу, JADEPUFFER собирает найденные секреты, проверяет внутренние сервисы и пытается получить контроль над дополнительными компонентами.

Во время одной из атак группа обнаружила доступный Docker-сокет и попыталась запустить привилегированный контейнер с доступом к файловой системе хоста. Когда программа-вымогатель не загрузилась, JADEPUFFER изменил подход и создал собственный механизм выхода из контейнера. Специалисты зафиксировали, как вредоносный агент несколько раз переписывал скрипты, пока не получил рабочий вариант запуска программы на основном сервере.

Проникнув в систему, ENCFORGE шифрует файлы с помощью алгоритма AES-256-CTR и защищает ключ через RSA-2048. Зашифрованные файлы получают расширение .locked, а программа оставляет требование заплатить выкуп с адресом электронной почты e78393397@proton.me . При этом специалисты не обнаружили признаков того, что данные украли или опубликовали на ресурсах с утечками. JADEPUFFER делает ставку именно на то, чтобы лишить компании доступа к данным.

Потерять ИИ-модели может обойтись значительно дороже, чем восстановить обычные файлы. По оценке Sysdig, чтобы заново создать производственную модель с учётом вычислительных ресурсов и работы специалистов, может понадобиться от 75 тыс. до 500 тыс. долларов. Если вместе с моделями зашифрованы обучающие данные, восстанавливать их становится ещё сложнее, поскольку сначала придётся заново собрать исходные наборы данных.

Специалисты считают, что JADEPUFFER за короткое время прошёл путь от набора скриптов до полноценного инструмента, который отслеживает кампании, имеет отдельный генератор ключей и поддерживает разные платформы. При этом точка входа осталась прежней – уязвимый Langflow.

Чтобы защитить инфраструктуру, специалисты рекомендуют обновить Langflow минимум до версии 1.3.0, ограничить доступ приложений к Docker-сокету, запретить контейнерам запускаться с расширенными правами и отдельно защищать каталоги с моделями и обучающими данными. Также компаниям стоит хранить резервные копии ИИ-артефактов отдельно от основной инфраструктуры, поскольку обычные резервные копии не всегда помогут быстро вернуть рабочую модель.
 
Источник новости
www.securitylab.ru

Похожие темы