Ataque de ransomware JADEPUFFER compromete servidores Langflow
Pesquisadores da Sysdig identificaram um segundo ataque ao servidor Langflow, vinculado ao operador JADEPUFFER, que já havia sido documentado anteriormente. O novo ataque utiliza o ransomware ENCFORGE, desenvolvido em Go, que tem como alvo arquivos críticos de infraestrutura de IA, como pesos de modelos e conjuntos de dados de treinamento. A vulnerabilidade explorada, CVE-2025-3248, permite a execução remota de código em versões do Langflow anteriores à 1.3.0, apresentando um CVSS de 9.8. O ransomware não apenas criptografa arquivos, mas também renomeia-os com a extensão .locked e elimina processos que mantêm arquivos abertos antes da criptografia. O ataque foi realizado através da exploração do Docker socket, permitindo que o operador criasse um contêiner privilegiado para executar o ransomware no host. A Sysdig estima que a recuperação de um modelo de IA criptografado pode custar entre R$ 375 mil e R$ 2,5 milhões, considerando o tempo de engenharia e computação em nuvem necessários. A recomendação é atualizar o Langflow para a versão 1.9.1 ou superior e rotacionar credenciais de acesso.
