Οι κυβερνοεγκληματίες στρέφουν πλέον τα ψηφιακά τους όπλα απευθείας στα μοντέλα τεχνητής νοημοσύνης. Μια νέα απειλή κρυπτογραφεί κρίσιμα AI checkpoints, vector databases και LoRA weights αντί για απλά αρχεία συστήματος. Η απώλεια αυτών των δεδομένων κοστίζει εκατοντάδες χιλιάδες ευρώ στις επιχειρήσεις.
✂️ Σύνοψη άρθρου
- Η ομάδα JADEPUFFER χρησιμοποιεί αυτόνομους AI agents για επιθέσεις και ανάπτυξη του ransomware ENCFORGE.
- Στοχεύονται πάνω από 180 καταλήξεις αρχείων AI/ML, καταστρέφοντας μήνες εκπαίδευσης και πολύτιμα vector embeddings.
- Τα συμβατικά εταιρικά backups αποτυγχάνουν να επαναφέρουν μοντέλα χωρίς τα απαραίτητα datasets, tokenizers και pipeline configs.
Πώς λειτουργεί το ransomware ENCFORGE
Η ομάδα απειλών JADEPUFFER εντοπίστηκε από την ερευνητική ομάδα της Sysdig να αλλάζει ριζικά το παιχνίδι του εκβιασμού. Αρχικά εκμεταλλεύτηκε το κενό ασφαλείας CVE-2025-3248 στην πλατφόρμα Langflow. Το συγκεκριμένο bug επιτρέπει την εκτέλεση μη εξουσιοδοτημένου κώδικα (RCE) και έχει ήδη ενταχθεί στη λίστα KEV της CISA.
Στη δεύτερη φάση της εκστρατείας, οι επιτιθέμενοι ανέπτυξαν το ENCFORGE, ένα compiled binary γραμμένο σε Go και συμπιεσμένο με UPX. Το κακόβουλο λογισμικό εφαρμόζει υβριδική κρυπτογράφηση AES-256 σε counter mode, προστατευμένη με κλειδί RSA-2048. Αντί να κρυπτογραφεί ολόκληρο το λειτουργικό, στοχεύει αποκλειστικά αρχεία δομής τεχνητής νοημοσύνης.
Το ψηφιακό οπλοστάσιο περιλαμβάνει μια λίστα με περίπου 180 καταλήξεις αρχείων, όπως αρχεία PyTorch (.pt, .pth), Safetensors, προσαρμογείς LoRA και vector indices. Τα μολυσμένα αρχεία αποκτούν την κατάληξη .locked. Στην πράξη, πρόκειται για μια χειρουργική καταστροφή των πιο δαπανηρών πόρων ενός AI pipeline.
Αυτόνομοι AI agents ως εισβολείς
Το πιο ανησυχητικό στοιχείο της υπόθεσης δεν είναι μόνο το binary, αλλά ο τρόπος εκτέλεσης. Η όλη διείσδυση καθοδηγήθηκε από έναν αυτόνομο AI agent (Agentic Threat Actor). Ο agent κατέγραφε τη συλλογιστική του σε φυσική γλώσσα μέσα στα ίδια τα scripts της επίθεσης.
Όταν η αρχική προσπάθεια λήψης του ENCFORGE από τον C2 server απέτυχε, ο ανθρώπινος παράγοντας δεν χρειάστηκε να παρέμβει. Μέσα σε μόλις 5 λεπτά και 24 δευτερόλεπτα, ο agent δημιούργησε έξι διαδοχικά Python scripts. Κάθε εκδοχή διόρθωνε το λάθος της προηγούμενης σε πραγματικό χρόνο.
Τελικά, κατάφερε container escape στοχοποιώντας το Docker socket και χρησιμοποιώντας την εντολή nsenter για να αποκτήσει πρόσβαση στον host (PID 1). Τέτοιες συμπεριφορές απαιτούν εξειδικευμένο οδηγό ασφάλειας Linux server για τον άμεσο εντοπισμό ύποπτων διεργασιών στο runtime.
Γιατί στοχοποιούνται τα AI checkpoints
Ένα checkpoint παραγωγής ενσωματώνει εβδομάδες υπολογιστικής ισχύος και εργασίας data engineers. Η ανακατασκευή ενός fine-tuned γλωσσικού μοντέλου απαιτεί συχνά από 70.000€ έως και 460.000€ σε GPU compute time. Αυτό το τεράστιο κόστος δημιουργεί άμεσο μοχλό πίεσης για τα θύματα.
Οι εισβολείς γνωρίζουν καλά ότι τα raw datasets και τα embeddings συχνά αποθηκεύονται στον ίδιο host. Αν το ENCFORGE κρυπτογραφήσει ταυτόχρονα το μοντέλο και τη βάση διανυσμάτων (vector store), ο οργανισμός μένει στο απόλυτο μηδέν. Δεν απαιτείται καν διαρροή δεδομένων προς τα έξω για να πετύχει ο εκβιασμός.
| Χαρακτηριστικό | Παραδοσιακό Ransomware | AI-Targeted (ENCFORGE) |
|---|---|---|
| Στόχος Αρχείων | OS, έγγραφα, generic databases | LoRA, PyTorch, Safetensors, Vector DBs |
| Τρόπος Εκτέλεσης | Manual scripts, προκαθορισμένα playbooks | Αυτόνομοι AI agents με real-time debugging |
| Κόστος Ανάκτησης | Ανάκτηση server & logs | 70.000€ – 460.000€ σε cloud GPU computing |
| Διαφυγή Container | Σπάνια, απαιτεί human engineer | Αυτοματοποιημένη μέσω socket abuse σε 5 λεπτά |
Τα κενά στα παραδοσιακά backups
Οι κλασικές στρατηγικές καταστροφής και ανάκτησης βασίζονται στην επαναφορά συστημάτων και transaction logs. Στον χώρο του machine learning, αυτό το μοντέλο αποτυγχάνει παταγωδώς. Τα αρχεία checkpoint συχνά εξαιρούνται από τα αυτόματα backups λόγω του τεράστιου όγκου τους.
Ακόμη και όταν υπάρχει αντίγραφο ασφαλείας, συχνά απουσιάζει η αλυσίδα εξαρτήσεων (dependency chain). Ένα ανακτημένο μοντέλο παραμένει εντελώς άχρηστο χωρίς τον συμβατό tokenizer, τις παραμέτρους hyperparameter tuning και τα ακριβή config files της έκδοσης. Αν χαθεί ένας κρίκος, η επαναφορά είναι πρακτικά αδύνατη.
Στην πράξη, οι ομάδες DevOps οφείλουν να δημιουργούν απαραβίαστα (immutable) offline snapshots ολόκληρου του pipeline. Η αποθήκευση των AI credentials σε απομονωμένα vault services και η αφαίρεση της πρόσβασης του web container στο Docker socket αποτελούν τα ελάχιστα υποχρεωτικά βήματα προστασίας.
Η άποψή μας στο TechNoid
Το περιστατικό με το ENCFORGE αποδεικνύει την επικίνδυνη αφέλεια με την οποία αντιμετωπίζεται η ασφάλεια στα AI projects. Εκατοντάδες startups και enterprise ομάδες σπεύδουν να ενσωματώσουν LLM frameworks όπως το Langflow, αφήνοντας ανοιχτά API endpoints και δικαιώματα root μέσα σε containers.
Η χρήση αυτόνομων AI agents από τους ίδιους τους κυβερνοεγκληματίες σημαίνει ότι οι άμυνες δεν προλαβαίνουν να αντιδράσουν χειροκίνητα. Αν μια επίθεση προσαρμόζεται και ξεπερνά τα εμπόδια μέσα σε 5 λεπτά, οποιαδήποτε επιτήρηση δεν λειτουργεί σε runtime επίπεδο είναι απλά άχρηστη. Ώρα να αντιμετωπίσεις τα μοντέλα σου ως υποδομές εθνικής σημασίας.
Συχνές Ερωτήσεις για AI Ransomware
Τι είναι το ransomware ENCFORGE;
Πρόκειται για κακόβουλο λογισμικό σε Go που στοχεύει αποκλειστικά αρχεία εκπαίδευσης τεχνητής νοημοσύνης, weights, LoRA adapters και vector databases.
Πώς μολύνει τα συστήματα η ομάδα JADEPUFFER;
Εκμεταλλεύεται ευπάθειες σε εργαλεία όπως το Langflow (CVE-2025-3248) για να αποκτήσει απομακρυσμένη πρόσβαση και να εκτελέσει container escapes.
Γιατί δεν αρκούν τα απλά backups για την επαναφορά ενός AI μοντέλου;
Επειδή απαιτείται ταυτόχρονη ανάκτηση του μοντέλου, του tokenizer, των datasets και της πλήρους αλυσίδας εξαρτήσεων για να λειτουργήσει ξανά το σύστημα.
Πόσο κοστίζει η αποκατάσταση ενός κρυπτογραφημένου AI συστήματος;
Το κόστος κυμαίνεται από 70.000€ έως 460.000€, υπολογίζοντας τον απαιτούμενο υπολογιστικό χρόνο σε GPUs και τις ώρες εργασίας των μηχανικών.
Ποιο είναι το πρώτο μέτρο που πρέπει να λάβω στο περιβάλλον μου;
Αναβάθμισε άμεσα το Langflow σε έκδοση 1.3.0 ή νεότερη και αφαίρεσε την πρόσβαση των εφαρμογών στο Docker socket.

