Zum Inhalt springen

ENCFORGE-Ransomware zielt auf AI-Modelle in Langflow-RCE-Angriffen

Auf den Punkt: JADEPUFFER nutzt ENCFORGE-Ransomware, um spezialisiert auf AI-Modell-Dateien abzuzielen, nachdem bereits eine zweite Kompromittierung desselben Langflow-Servers dokumentiert wurde.

Forscher von Sysdig haben ENCFORGE, eine neue in Go geschriebene Ransomware, einer Serie von Angriffen auf Langflow-Server zugeordnet. Der Angreifer JADEPUFFER setzt die Malware gezielt ein, um Modellgewichtungen, Vektorindizes, Trainingsdaten und andere AI-Infrastruktur-Dateien zu verschlüsseln.

Sysdig-Sicherheitsforscher haben einen zweiten Angriff auf denselben Langflow-Server dem Operator JADEPUFFER zugeordnet, den das Unternehmen bereits Anfang Juli dokumentiert hatte. JADEPUFFER ist als AI-Agent-gestützter Angreifer bekannt.

Der gleiche Operator hat nun ENCFORGE eingesetzt, eine neu entwickelte, kompilierte Ransomware auf Basis von Go. Die Malware ist spezialisiert auf die Verschlüsselung von Modellgewichtungen, Vektorindizes, Trainingsdatensätzen und weiteren AI-Infrastruktur-Dateien über das Dateisystem des betroffenen Hosts.

Für CISOs ist dieser Fund kritisch, da die Kompromittierung von Langflow-Servern über Remote-Code-Execution (RCE) zu direktem Zugriff auf produktive AI-Modelle führt. Die Zielausrichtung auf Modellartefakte macht ENCFORGE zu einer spezialisierten Bedrohung für Organisationen, die KI-Systeme in ihrer Infrastruktur betreiben. Ohne tiefe Kenntnis der AI-Stack-Architektur wäre ein solcher Ransomware-Einsatz weniger wahrscheinlich; dies deutet auf technische Reife der Angreifer hin.

Organisationen sollten Langflow-Instanzen priorisiert gegen RCE-Schwachstellen absichern, Zugriffe auf Modell-Speicher granular kontrollieren und dedizierte Ransomware-Detection für AI-Workloads implementieren.


Quelle: thehackernews.com · Erschienen 21. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: