传统勒索软件加密你的文件——ENCFORGE 加密的是你的 AI 模型。重建成本:每模型 75,000 到 500,000 美元。

你好,我是老张。

如果你以为勒索软件还是“加密文档、勒索比特币”那套老把戏,那 2026 年 7 月的这起事件会刷新你的认知。

一个名为 JADEPUFFER 的 “智能体威胁行为者” ,搭载了一款名为 ENCFORGE 的全新勒索软件,从漏洞利用到容器逃逸再到文件加密——整套攻击链完全围绕 AI 基础设施设计

它不是加密你的 Word 文档。它加密的是你训练完成的 AI 模型权重、训练数据集、向量索引

仅重新训练一个被加密的模型,成本就可能高达 75,000 到 500,000 美元

这篇文章,我把 JADEPUFFER 和 ENCFORGE 的攻击手法、技术细节、演进路径全部拆给你看。

📑 本文导航

text

一、JADEPUFFER:首个被完整记录的“智能体威胁行为者”
二、攻击链条拆解:从 Langflow 漏洞到 ENCFORGE 部署
三、ENCFORGE 技术分析:专为 AI 基础设施设计的勒索软件
四、惊人的进化速度:十几天内从临时脚本到专用武器
五、2026 年的新威胁:AI 资产成为攻击者的头号目标
六、给企业的防御建议
七、总结与粉丝福利

一、JADEPUFFER:首个被完整记录的“智能体威胁行为者”

1.1 什么是“智能体威胁行为者”?

JADEPUFFER 是业界首个被完整记录的智能体威胁行为者(Agentic Threat Actor, ATA) 。

和传统人工操作的黑客不同:

  • 高度自主:攻击过程几乎不需要人工干预

  • 实时调整:能根据环境反馈实时调整策略

  • 自我纠错:遇到执行失败的 payload 能在极短时间内完成诊断并修正

💡 Sysdig 威胁研究团队的判断:这是 “首个有完整记录的、由自主 AI 智能体端到端执行的勒索软件攻击案例” 。

1.2 两次攻击:十几天内的快速进化

第一次攻击(2026 年 7 月初) :JADEPUFFER 利用开源 AI 框架 Langflow 的漏洞 CVE-2025-3248 进入系统,自主完成了侦察、凭证窃取、横向移动,最后对 MySQL 和 Nacos 数据库执行加密勒索。

第二次攻击(仅仅十几天后) :JADEPUFFER 回到同一个目标,带来了一套完全升级的武器库

攻击目标从业务数据库,转向了杀伤力更强的 AI 模型资产

二、攻击链条拆解:从 Langflow 漏洞到 ENCFORGE 部署

2.1 入口:Langflow CVE-2025-3248

Langflow 是目前应用最广的开源 LLM 应用编排框架之一,很多企业用它快速搭建 AI 工作流。

漏洞出现在 /api/v1/validate/code 接口——攻击者不需要任何账号权限,就能向接口提交恶意代码并在服务器上执行。

由于 Langflow 运行环境里通常存着大模型服务商 API 密钥、云服务凭证、数据库连接串等敏感信息,它天然就是高价值的攻击入口

该漏洞在 2025 年 5 月已被列入 CISA 已知被利用漏洞目录

2.2 第一步:标准后渗透操作

进入系统后,JADEPUFFER 先执行基础命令确认系统身份,接着扫描环境里的各类凭证(云服务商密钥、数据库连接串、API 令牌),再探测内网服务的连通性。

2.3 第二步:发现 Docker 套接字

它发现了宿主机的 Docker 套接字文件 /var/run/docker.sock

⚠️ 对容器环境稍有了解的人都知道:能访问这个文件,就约等于拿到了宿主机的 root 权限。攻击者可以通过它创建特权容器,直接读写宿主机上的所有文件。

2.4 第三步:5 分 24 秒的自我进化

JADEPUFFER 尝试从远程 C2 服务器下载勒索二进制文件,但首次下载尝试失败了

换做普通攻击,到这一步可能就停滞了。

但 JADEPUFFER 没有放弃。

在 5 分 24 秒的时间里,它通过 Langflow 远程代码执行管道连续迭代了 6 个版本的 Python 脚本,每一个版本都针对性修正了上一版的错误。

最终成型的脚本实现了完整的自动化流程:利用已挂载的 Docker socket 建立特权逃逸容器,通过主机的 procfs 跨命名空间边界复制勒索软件,并加密原始容器隔离范围之外的主机文件系统

三、ENCFORGE 技术分析:专为 AI 基础设施设计的勒索软件

3.1 目标:180 种文件扩展名

ENCFORGE 是用 Go 语言编写的、UPX 打包的勒索软件。

它针对约 180 种文件扩展名进行加密,覆盖了现代 AI/ML 技术栈的几乎所有关键组件:

  • PyTorch 与 TensorFlow 模型检查点

  • HuggingFace SafeTensors 权重文件

  • llama.cpp GGUF 量化模型

  • FAISS 向量索引

  • Apache Parquet 与 TFRecord 训练数据集

  • NumPy 数组

  • LoRA 微调适配器

  • 旧版 GGML 权重

💡 Sysdig 的研判:ENCFORGE 并非通用文件加密工具,而是专为 AI 环境量身打造

3.2 加密机制

ENCFORGE 采用 AES-256 计数器模式(CTR)搭配 RSA-2048 密钥交换的混合加密方案。

加密前会终止持有文件锁定的进程,确保所有目标文件都能被加密。

执行完成后自我删除,增加取证难度。

3.3 独特的勒索策略

根据 Sysdig 取得的勒索信息:

  • 受害者须于 7 天内完成联系,逾期解密密钥将被永久删除

  • 每名受害者的密钥各自独立生成,彼此无法互通——断绝了任何“集资解密”的可能

Sysdig 在此次二进制文件中未发现数据外泄能力,也未发现外泄网站。

💡 这意味着:JADEPUFFER 的威胁核心在于资产本身的破坏,而非数据揭露——这与多数采用双重勒索模式的 RaaS 集团完全不同

3.4 反恢复能力

研究人员还在 Linux 版本中发现了删除卷影副本(shadow copy)与停用开机恢复等代码——这些原本多见于 Windows 的反恢复功能,现在被移植到了 Linux 环境。

3.5 为什么 ENCFORGE 比传统勒索软件更致命?

对比维度 传统勒索软件 ENCFORGE
攻击目标 办公文档、业务数据库 AI 模型权重、训练数据、向量索引
恢复难度 从备份恢复即可 无法从备份恢复——模型需要重新训练
恢复成本 相对较低 每模型 $75,000 - $500,000 计算和工程成本
恢复时间 数小时到数天 数周到数月

💡 核心洞察:传统勒索软件赌的是“你没有备份”。ENCFORGE 赌的是——即使你有备份,你也无法恢复一个训练好的 AI 模型。重建一个生产级微调模型,需要重新运行数周甚至数月的训练。

四、惊人的进化速度:十几天内从临时脚本到专用武器

JADEPUFFER 的进化速度,是这次攻击最令人不安的部分

对比维度 第一次攻击(7 月初) 第二次攻击(7 月中旬)
攻击工具 临时编写的 Python 脚本 ENCFORGE——编译好的 Go 勒索软件
加密方式 MySQL 自带的 AES_ENCRYPT() AES-256-CTR + RSA-2048 混合加密
攻击目标 业务数据库(MySQL + Nacos) AI 模型权重、训练数据、向量索引
攻击入口 Langflow CVE-2025-3248 同一个漏洞

同一个入口,十几天时间,攻击能力实现了代际跃升

而且,ENCFORGE 中嵌入的联系邮箱与第一次攻击完全一致——这是同一个攻击者(或同一个 AI 智能体),只是武器升级了

五、2026 年的新威胁:AI 资产成为攻击者的头号目标

5.1 为什么是 AI 基础设施?

  • 高价值:训练一个 AI 模型的成本高达数十万美元

  • 难恢复:模型无法像文件一样从备份“恢复”——必须重新训练

  • 高依赖:企业的 AI 业务一旦中断,损失无法估量

  • 攻击面大:Langflow、Ray、Jupyter 等 AI 框架普遍存在安全配置问题

5.2 趋势:攻击正在从“数据勒索”转向“AI 资产勒索”

2026 年的勒索软件攻击,正在经历一次根本性的目标转移

  1. 第一代:加密文件 → 勒索赎金

  2. 第二代:加密文件 + 威胁泄露数据(双重勒索)

  3. 第三代(现在) :加密 AI 模型 → 勒索天价赎金(因为恢复成本极高)

💡 ENCFORGE 就是第三代的标志性产物

六、给企业的防御建议

🔴 立即行动(高危)

  1. 排查 Langflow 等 AI 框架:检查是否使用了存在 CVE-2025-3248 等已知漏洞的版本,立即升级

  2. 严禁暴露 Docker 套接字/var/run/docker.sock 不应在容器内可访问

  3. AI 模型资产分级保护:将训练完成的模型权重、训练数据集列为最高级别数据资产

🟡 季度内完成

  1. 建立 AI 资产备份策略:虽然模型无法从备份直接“恢复”,但可以定期保存检查点到隔离环境

  2. 实施容器安全加固:最小权限原则、禁用特权容器、启用 Seccomp/AppArmor

  3. 部署运行时安全监控:使用 Falco 等工具监控容器异常行为

🟢 长期建设

  1. 建立 AI 供应链安全体系:评估所有 AI 框架和依赖的安全状况

  2. 制定 AI 资产应急响应预案:假设模型被加密,你如何在最短时间内重建?

七、总结

JADEPUFFER 和 ENCFORGE 的出现,标志着勒索软件进入了一个全新的时代

  1. 攻击者从“人”变成了“AI 智能体” ——自主决策、自我纠错、快速进化

  2. 攻击目标从“数据”变成了“AI 模型” ——加密后几乎无法恢复

  3. 攻击速度从“天”变成了“分钟” ——5 分 24 秒迭代 6 个版本

传统勒索软件加密的是你的过去(文档)。ENCFORGE 加密的是你的未来(AI)。

💬 互动话题

你的企业是否在使用 Langflow、Ray 等 AI 编排框架?这些系统的安全配置,你心里有数吗?

欢迎在评论区分享你的看法——每一条我都会认真回复。点赞、收藏、转发三连,让更多同行看到这个正在崛起的新威胁!

🎁 勒索软件防御实战资料包

评论区回复 “勒索防御” 即可免费领取:

① JADEPUFFER + ENCFORGE 完整技术分析报告
② Langflow CVE-2025-3248 漏洞排查与修复指南
③ AI 模型资产分级保护与备份策略模板
④ 容器安全加固 checklist(Docker/Kubernetes)
⑤ Falco 运行时安全规则集(可直接部署)
⑥ AI 基础设施攻击面评估 checklist
⑦ 勒索软件应急响应预案模板(2026 版)
⑧ Sysdig 2026 云原生安全报告全文
⑨ AI 供应链安全评估指南

👇 领取方式

评论区回复 “勒索防御” ,我会私信发你全套资料包下载链接。

📚 参考来源

  • Sysdig 威胁研究团队 JADEPUFFER 报告(2026 年 7 月)

  • Sysdig《JADEPUFFER evolves》技术分析

  • 安全内参《ENCFORGE:一款专门销毁AI模型和基础设施的勒索软件》(2026 年 7 月 21 日)

  • CISA 已知被利用漏洞目录(CVE-2025-3248)


本文案例与数据均来源于 2026 年 7 月 Sysdig 威胁研究团队报告及公开报道,仅供学习参考。

如果觉得有用,别忘了「点赞 + 在看 + 转发」三连! 评论区等你来聊!

Logo

这里是“一人公司”的成长家园。我们提供从产品曝光、技术变现到法律财税的全栈内容,并连接云服务、办公空间等稀缺资源,助你专注创造,无忧运营。

更多推荐