أعلنت شركة Sysdig عن رصد هجوم جديد يقوده نفس المشغّل المعروف باسم JADEPUFFER، الذي سبق أن نفذ حملة تخريبية ضد خوادم Langflow. هذه المرة، استخدم المشغّل برمجية فدية جديدة مكتوبة بلغة Go تحمل اسم ENCFORGE، تستهدف بشكل مباشر ملفات البنية التحتية للذكاء الاصطناعي مثل أوزان النماذج، قواعد البيانات الشعاعية، وبيانات التدريب. المدخل الأساسي للهجوم لم يتغير: ثغرة CVE-2025-3248 في إصدارات Langflow قبل 1.3.0، والتي تسمح بتنفيذ أوامر Python عن بُعد دون توثيق. هذه الثغرة مصنفة بدرجة خطورة 9.8 وأدرجت في قائمة الثغرات المستغلة المعروفة لدى CISA منذ مايو 2025.
خصائص برمجية ENCFORGE
الباحثون استعادوا الملف التنفيذي من خادم القيادة والسيطرة، حيث كان مخفياً باسم /.lockd. الملف عبارة عن برنامج Go ثابت، مضغوط باستخدام UPX، ويستهدف نحو 180 امتداداً خاصاً بملفات الذكاء الاصطناعي، منها:
- ملفات PyTorch وTensorFlow
- تنسيقات Hugging Face SafeTensors وONNX
- معايير GGUF وGGML للنماذج اللغوية
- قواعد بيانات FAISS وملفات التدريب Parquet وArrow
البرمجية تستخدم تشفير AES-256-CTR مع مفتاح RSA-2048 مدمج، وتعيد تسمية الملفات المشفرة بامتداد .locked. كما أنها تقتل العمليات التي تحتفظ بالملفات مفتوحة قبل التشفير، وتترك ملاحظات فدية بأسماء مثل README وHOW_TO_DECRYPT. اللافت أنها لا تحمل أي قدرات تسريب بيانات، بل تعتمد فقط على تشفير الملفات كوسيلة ابتزاز.
أسلوب الاختراق عبر Docker
بعد استغلال الثغرة، حاول المشغّل سحب ENCFORGE عبر خادم GCP لكنه فشل. خلال خمس دقائق، أنشأ وعدّل ستة سكربتات Python عبر نفس قناة RCE حتى نجح في الوصول إلى المضيف عبر Docker socket. السكربت الأخير أنشأ حاوية بامتيازات كاملة (Privileged: true, PidMode: host, NetworkMode: host) مع ربط نظام الملفات الجذري للـ host، ثم نسخ ENCFORGE وشغله باستخدام nsenter. هذه التقنية منحت المهاجم وصولاً كاملاً إلى النظام المضيف.
التكلفة والخسائر المحتملة
تقدّر Sysdig أن إعادة بناء نموذج إنتاجي بعد تشفيره قد تكلف بين 75,000 و500,000 دولار في موارد الحوسبة السحابية ووقت فرق الهندسة. وإذا كانت بيانات التدريب مخزنة على نفس المضيف، فإن المؤسسة ستضطر لإعادة بنائها قبل أي عملية إعادة تدريب، ما يضاعف الخسائر.
توصيات الحماية
- تحديث Langflow لسد الثغرات CVE-2025-3248 وCVE-2026-33017 وCVE-2026-55255.
- تدوير مفاتيح الذكاء الاصطناعي وقواعد البيانات والاعتمادات السحابية.
- إزالة Docker socket من أي نشر لا يحتاجه، أو تقييده عبر وكيل آمن.
- مراقبة إنشاء الحاويات بامتيازات كاملة أو باستخدام nsenter.
- حماية ملفات النماذج عبر نسخ احتياطية غير قابلة للتغيير ومراقبة إنشاء ملفات .locked.
دلالات استراتيجية
الهجوم يوضح أن ملفات النماذج والبيانات التدريبية أصبحت أصولاً حرجة لا تقل أهمية عن قواعد البيانات أو الشيفرات المصدرية. فقدانها يعني شلّ قدرة المؤسسة على إعادة بناء أنظمتها الذكية. ومع استمرار استغلال ثغرات Langflow، فإن المؤسسات مطالبة بمعاملة أوزان النماذج وقواعد البيانات الشعاعية كجزء من طبقة التعافي الأساسية.































