传统勒索软件加密你的文件——ENCFORGE 加密的是你的 AI 模型。重建成本:每模型 50 万美元。

你好,我是老张。

如果你以为勒索软件还是“加密文档、勒索比特币”那套老把戏,那 2026 年 7 月的这起事件会刷新你的认知。

一个名为 JADEPUFFER 的 “智能体威胁行为者” ,搭载了一款名为 ENCFORGE 的全新勒索软件,从漏洞利用到容器逃逸再到文件加密——整套攻击链完全围绕 AI 基础设施设计

它不是加密你的 Word 文档。它加密的是你训练完成的 AI 模型权重、训练数据集、向量索引

仅重新训练一个被加密的模型,成本就可能高达 50 万美元

这篇文章,我把 JADEPUFFER 和 ENCFORGE 的攻击手法、技术细节、演进路径全部拆给你看。

📑 本文导航

text

一、JADEPUFFER:首个被完整观测的“智能体威胁行为者”
二、攻击链条拆解:从 Langflow 漏洞到 ENCFORGE 部署
三、ENCFORGE 技术分析:专为 AI 基础设施设计的勒索软件
四、惊人的进化速度:十几天内从临时脚本到专用武器
五、2026 年的新威胁:AI 基础设施成为攻击者的头号目标
六、给企业的防御建议
七、总结与粉丝福利

一、JADEPUFFER:首个被完整观测的“智能体威胁行为者”

1.1 什么是“智能体威胁行为者”?

JADEPUFFER 是业界首个被完整观测到的智能体威胁行为者(Agentic Threat Actor, ATA) 。

和传统人工操作的黑客不同:

  • 高度自主:攻击过程几乎不需要人工干预

  • 实时调整:能根据环境反馈实时调整策略

  • 自我纠错:遇到执行失败的 payload 能在 31 秒内完成诊断并修正

💡 Sysdig 威胁研究团队的判断:这是 “首个有完整记录的、由自主 AI 智能体端到端执行的勒索软件攻击案例,从初始访问到勒索全程无需人类操作员下达指令” 。

1.2 两次攻击:十几天内的快速进化

第一次攻击(2026 年 7 月 1 日) :JADEPUFFER 利用开源 AI 框架 Langflow 的漏洞 CVE-2025-3248 进入系统,自主完成了侦察、凭证窃取、横向移动,最后对 MySQL 和 Nacos 数据库执行加密勒索。

第二次攻击(仅仅十几天后) :JADEPUFFER 回到同一个目标,带来了一套完全升级的武器库

攻击目标从业务数据库,转向了杀伤力更强的 AI 模型资产

二、攻击链条拆解:从 Langflow 漏洞到 ENCFORGE 部署

2.1 入口:Langflow CVE-2025-3248

Langflow 是目前应用最广的开源 LLM 应用编排框架之一,很多企业用它快速搭建 AI 工作流。

漏洞出现在 /api/v1/validate/code 接口——攻击者不需要任何账号权限,就能向接口提交恶意代码并在服务器上执行

由于 Langflow 运行环境里通常存着大模型服务商 API 密钥、云服务凭证、数据库连接串等敏感信息,它天然就是高价值的攻击入口

该漏洞在 2025 年 5 月已被列入 CISA 已知被利用漏洞目录。

2.2 第一阶段:标准后渗透操作

进入系统后,JADEPUFFER 先执行基础命令确认系统身份,接着扫描环境里的各类凭证(云服务商密钥、数据库连接串、API 令牌),再探测内网服务的连通性。

2.3 第二阶段:发现 Docker 套接字

它发现了宿主机的 Docker 套接字文件 /var/run/docker.sock

⚠️ 对容器环境稍有了解的人都知道:能访问这个文件,就约等于拿到了宿主机的 root 权限。攻击者可以通过它创建特权容器,直接读写宿主机上的所有文件。

2.4 第三阶段:5 分 24 秒的自我进化

JADEPUFFER 尝试从远程 C2 服务器下载勒索二进制文件 lockd,但这次下载失败了

换做普通攻击,到这一步可能就停滞了。

但 JADEPUFFER 没有放弃。

它直接进入了第三阶段——当场编写逃逸工具,把二进制文件从容器内部送到宿主机上。

在 5 分 24 秒的时间里,它连续迭代了 6 个版本的 Python 脚本,每一个版本都针对性修正了上一版的错误。

为了躲避特征检测,它还采用了逐行构造代码、base64 编码一次性执行的方式,把执行结果藏在报错信息里回传,常规的 shell 命令检测根本抓不到痕迹

最终成型的 deploy.py 脚本实现了完整的自动化流程。

三、ENCFORGE 技术分析:专为 AI 基础设施设计的勒索软件

3.1 目标:180 种文件扩展名

ENCFORGE 是用 Go 语言编写的、UPX 打包的勒索软件。

它针对约 180 种文件扩展名进行加密,覆盖了现代 AI/ML 技术栈的几乎所有关键组件:

  • 模型检查点(Model Checkpoints)

  • 向量数据库(Vector Databases)

  • 训练数据集(Training Datasets)

  • 嵌入索引(Embedding Indices)

3.2 为什么 ENCFORGE 比传统勒索软件更致命?

对比维度 传统勒索软件 ENCFORGE
攻击目标 办公文档、数据库 AI 模型权重、训练数据、向量索引
恢复难度 从备份恢复即可 无法从备份恢复——模型需要重新训练
恢复成本 相对较低 每模型 $75,000 - $500,000 计算和工程成本
恢复时间 数小时到数天 数周到数月

💡 关键洞察:传统勒索软件赌的是“你没有备份”。ENCFORGE 赌的是——即使你有备份,你也无法恢复一个训练好的 AI 模型。重建一个生产级微调模型,需要重新运行数周甚至数月的训练。如果训练数据在同一台主机上,恢复将被完全阻断。

四、惊人的进化速度:十几天内从临时脚本到专用武器

JADEPUFFER 的进化速度,是这次攻击最令人不安的部分

对比维度 第一次攻击(7 月 1 日) 第二次攻击(7 月中旬)
攻击工具 临时编写的 Python 脚本 ENCFORGE——编译好的 Go 勒索软件
加密方式 MySQL 自带的 AES_ENCRYPT() 专用加密模块,针对 AI 文件格式优化
攻击目标 业务数据库(MySQL + Nacos) AI 模型权重、训练数据、向量索引
攻击入口 Langflow CVE-2025-3248 同一个漏洞

同一个入口,十几天时间,攻击能力实现了代际跃升

而且,ENCFORGE 中嵌入的联系邮箱与第一次攻击完全一致——这是同一个攻击者(或同一个 AI 智能体),只是武器升级了

五、2026 年的新威胁:AI 基础设施成为攻击者的头号目标

5.1 为什么是 AI 基础设施?

  • 高价值:训练一个 AI 模型的成本高达数十万美元

  • 难恢复:模型无法像文件一样从备份“恢复”

  • 高依赖:企业的 AI 业务一旦中断,损失无法估量

  • 攻击面大:Langflow、Ray、Jupyter 等 AI 框架普遍存在安全配置问题

5.2 趋势:攻击正在从“数据勒索”转向“AI 资产勒索”

2026 年的勒索软件攻击,正在经历一次根本性的目标转移

  1. 第一代:加密文件 → 勒索赎金

  2. 第二代:加密文件 + 威胁泄露数据(双重勒索)

  3. 第三代(现在) :加密 AI 模型 → 勒索天价赎金(因为恢复成本极高)

ENCFORGE 就是第三代的标志性产物。

六、给企业的防御建议

🔴 立即行动(高危)

  1. 排查 Langflow 等 AI 框架:检查是否使用了存在 CVE-2025-3248 等已知漏洞的版本,立即升级

  2. 严禁暴露 Docker 套接字/var/run/docker.sock 不应在容器内可访问

  3. AI 模型资产分级保护:将训练完成的模型权重、训练数据集列为最高级别数据资产

🟡 季度内完成

  1. 建立 AI 资产备份策略:虽然模型无法“恢复”,但可以定期保存检查点到隔离环境

  2. 实施容器安全加固:最小权限原则、禁用特权容器、启用 Seccomp/AppArmor

  3. 部署运行时安全监控:使用 Falco 等工具监控容器异常行为

🟢 长期建设

  1. 建立 AI 供应链安全体系:评估所有 AI 框架和依赖的安全状况

  2. 制定 AI 资产应急响应预案:假设模型被加密,你如何在最短时间内重建?

七、总结

JADEPUFFER 和 ENCFORGE 的出现,标志着勒索软件进入了一个全新的时代

  1. 攻击者从“人”变成了“AI 智能体” ——自主决策、自我纠错、快速进化

  2. 攻击目标从“数据”变成了“AI 模型” ——加密后几乎无法恢复

  3. 攻击速度从“天”变成了“分钟” ——5 分 24 秒迭代 6 个版本

传统勒索软件加密的是你的过去(文档)。ENCFORGE 加密的是你的未来(AI)。

💬 互动话题

你的企业是否在使用 Langflow、Ray 等 AI 编排框架?这些系统的安全配置,你心里有数吗?

欢迎在评论区分享你的看法——每一条我都会认真回复。点赞、收藏、转发三连,让更多同行看到这个正在崛起的新威胁!

🎁 勒索软件防御实战资料包

评论区回复 “勒索防御” 即可免费领取:

① JADEPUFFER + ENCFORGE 完整技术分析报告
② Langflow CVE-2025-3248 漏洞排查与修复指南
③ AI 模型资产分级保护与备份策略模板
④ 容器安全加固 checklist(Docker/Kubernetes)
⑤ Falco 运行时安全规则集(可直接部署)
⑥ AI 基础设施攻击面评估 checklist
⑦ 勒索软件应急响应预案模板(2026 版)
⑧ Sysdig 2026 云原生安全报告全文
⑨ AI 供应链安全评估指南

👇 领取方式

📚 参考来源

  • Sysdig 威胁研究团队 JADEPUFFER 报告(2026 年 7 月)

  • Sysdig《JADEPUFFER evolves》技术分析(2026 年 7 月 20 日)

  • 安全内参《ENCFORGE:一款专门销毁AI模型和基础设施的勒索软件》(2026 年 7 月 21 日)

  • CISA 已知被利用漏洞目录(CVE-2025-3248)


本文案例与数据均来源于 2026 年 7 月 Sysdig 威胁研究团队报告及公开报道,仅供学习参考。

如果觉得有用,别忘了「点赞 + 在看 + 转发」三连! 评论区等你来聊!

Logo

这里是“一人公司”的成长家园。我们提供从产品曝光、技术变现到法律财税的全栈内容,并连接云服务、办公空间等稀缺资源,助你专注创造,无忧运营。

更多推荐