Pesquisadores da Sysdig identificaram um segundo ataque ao servidor Langflow, vinculado ao operador JADEPUFFER, que já havia sido documentado anteriormente. O novo ataque utiliza o ransomware ENCFORGE, desenvolvido em Go, que tem como alvo arquivos críticos de infraestrutura de IA, como pesos de modelos e conjuntos de dados de treinamento. A vulnerabilidade explorada, CVE-2025-3248, permite a execução remota de código em versões do Langflow anteriores à 1.3.0, apresentando um CVSS de 9.8. O ransomware não apenas criptografa arquivos, mas também renomeia-os com a extensão .locked e elimina processos que mantêm arquivos abertos antes da criptografia. O ataque foi realizado através da exploração do Docker socket, permitindo que o operador criasse um contêiner privilegiado para executar o ransomware no host. A Sysdig estima que a recuperação de um modelo de IA criptografado pode custar entre R$ 375 mil e R$ 2,5 milhões, considerando o tempo de engenharia e computação em nuvem necessários. A recomendação é atualizar o Langflow para a versão 1.9.1 ou superior e rotacionar credenciais de acesso.
Fonte: https://thehackernews.com/2026/07/new-encforge-ransomware-targets-ai.html
🚨BR DEFENSE CENTER: SECURITY BRIEFING
21/07/2026 • Risco: CRITICO
RANSOMWARE
Ataque de ransomware JADEPUFFER compromete servidores Langflow
RESUMO EXECUTIVO
O ataque de ransomware ENCFORGE, vinculado ao operador JADEPUFFER, comprometeu servidores Langflow, explorando uma vulnerabilidade crítica. A recuperação de dados pode ser financeiramente devastadora, exigindo atenção imediata dos CISOs para proteger suas infraestruturas de IA.
💼 IMPACTO DE NEGÓCIO
Financeiro
Custos de recuperação de modelos de IA podem ser extremamente altos, afetando o orçamento e a operação das empresas.
Operacional
Criptografia de arquivos críticos de IA e potencial perda financeira significativa.
Setores vulneráveis
['Tecnologia', 'Financeiro', 'Saúde']
📊 INDICADORES CHAVE
CVSS de 9.8 para a vulnerabilidade explorada.
Indicador
Custo estimado de recuperação entre R$ 375 mil e R$ 2,5 milhões por modelo.
Contexto BR
Cerca de 180 extensões de arquivos cobertas pelo ransomware.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se o Langflow está na versão 1.3.0 ou anterior.
2
Atualizar o Langflow para a versão 1.9.1 ou superior e rotacionar credenciais de acesso.
3
Monitorar a criação de arquivos com a extensão .locked e acessos ao Docker socket.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança de suas infraestruturas de IA, que são alvos de ransomware sofisticados, podendo resultar em perdas financeiras significativas e interrupções operacionais.
⚖️ COMPLIANCE
Implicações para a LGPD, especialmente em relação à proteção de dados sensíveis.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).