在AI技术快速渗透各行各业的当下,一场针对AI资产的新型网络攻击正悄然升级。近日,安全研究团队Sysdig披露了一组令人不安的案例:同一攻击者在一个月内两次入侵同一个Langflow服务器,第二次携带着一款名为ENCFORGE的勒索软件——它并非为了索要赎金,而是专门用来摧毁经过训练的AI模型。这一科技动态揭示了AI投资中最容易被忽视的风险:当模型权重被加密销毁,企业可能面临比数据泄露更严重的损失。

从Langflow漏洞到双重攻击:攻击者的进化路径

攻击的起点是一个看似普通的开源漏洞——CVE-2025-3248,存在于Langflow代码验证端点中的身份验证缺失漏洞。任何能够访问该服务器的攻击者都可以直接执行Python代码。7月1日,攻击者首次利用该漏洞,临时生成勒索脚本,加密了1342个阿里云Nacos配置项并删除表结构。20天后,同一入口再次被利用,但这次携带的载荷完全不同:一个名为ENCFORGE的编译版Go二进制程序,专门扫描约180种文件扩展名。

从技术演进角度看,这并非简单的重复攻击,而是攻击者从“试水”到“针对性打击”的升级。第一次攻击中,他们使用MySQL自带的加密函数,手法粗糙但有效;第二次攻击则直接针对AI资产设计了专用工具。Sysdig团队发现,ENCFORGE的文件扩展列表包含PyTorch和TensorFlow检查点、HuggingFace的SafeTensors权重、本地LLM部署常用的GGUF格式、FAISS向量索引,以及Parquet和NumPy格式的训练数据。普通勒索软件会无差别加密所有文件,但ENCFORGE明确命名了这些AI专属格式,其标记追加格式的代码甚至以LoRA适配器和旧版GGML权重作为示例。这种设计意味着攻击者非常清楚自己正在入侵什么样的机器——它们属于AI开发团队。

值得注意的是,ENCFORGE并未携带任何网络通信代码。Sysdig分析发现,二进制文件中没有外拨呼叫、没有泄露站点、也没有支付门户。两封勒索信中的Proton Mail联系邮箱完全相同,指向同一个被追踪为JADEPUFFER的攻击团伙。攻击者在进入过程中窃取了凭证,但这款勒索软件本身没有任何数据外泄能力,它唯一的“施压手段”就是让文件变得不可用。它采用AES-256-CTR加密,每个运行周期生成随机密钥,由RSA-2048密钥包裹,这与知名勒索软件家族为快速破坏大文件所用的优化策略一致。

为何模型权重成为企业无法恢复的“软肋”?

传统数据备份策略在AI模型权重面前几乎失效。恢复数据库上周五的快照,损失的不过是一个周末的事务记录。但恢复一个经过微调的模型,意味着丢失了上周五以来模型学习到的所有“知识”——这些知识并非以数据行形式存储,无法通过回滚来恢复。

Sysdig团队负责人Michael Clark将攻击目标精准概括为“摧毁组织无法简单恢复的东西”。重建一个可用于生产的微调模型,直接恢复成本在7.5万到50万美元之间,这还不包括训练过程中的工程人力成本。更重要的是,团队通常会在共享存储中保留多个变体版本,如果训练数据与权重处于同一主机,恢复过程将因数据集也需要重建而完全阻塞。

更令人绝望的是,即使企业考虑支付赎金,也毫无意义。在第一次攻击中,加密密钥是随机生成的,只在控制台打印一次后从未保存——这意味着该载荷本质上是一个披着勒索外衣的擦除器。这种“假勒索、真销毁”的模式,让AI模型的资产属性变得尤为脆弱。IEEE高级会员Kayne McGladrey指出,安全团队经常将此类暴露归类错误,导致公司重点关注“网络安全风险”,而不是“业务风险”。一个被销毁的AI模型,其替换成本是清晰可计算的,这正是CFO能够理解并采取行动的故事版本。

重建成本高达50万美元:AI投资背后的安全黑洞

成本数据将AI投资的安全问题推向了新的高度。Sysdig估算,重建一个生产级微调模型的直接成本在7.5万至50万美元之间,这反映了云GPU费率和多次训练迭代所消耗的资源。而这一数字仅仅覆盖技术层面,不包括模型训练期间积累的业务洞察、实验记录和隐性知识。

当前AI赛道中,企业往往将大量预算投入到大模型训练AI工具导航上,但对模型权重的安全防护投入严重不足。McGladrey强调,安全团队需要将“业务风险”而非“网络安全风险”作为汇报框架,因为如果损失不影响业务或财务,没有人会真正重视。他建议,公司应该将模型权重的保护纳入企业数字化转型的风险管理范畴,而不是仅仅当作IT安全问题。

有趣的是,攻击者本身也意识到模型权重的不可替代性。ENCFORGE的设计者显然知道,训练数据通常与权重共存于同一台主机,加密权重后,即使企业有备份,也会因为需要先重建数据集而陷入瘫痪。这种“釜底抽薪”式的攻击,使得AI投资中的“模型资产”成为新的安全黑洞。

五分钟内构建逃生通道:攻击者的自适应攻击能力

ENCFORGE的部署过程本身也暴露了现代攻击者的自适应能力。在确认代码执行权限后,攻击者首先扫描主机上的云密钥、连接字符串和API令牌,然后利用这些凭证访问内部数据库和缓存服务,并发现了位于/var/run/docker.sock的Docker套接字——这相当于获得了root权限。随后,攻击者尝试从命令与控制服务器拉取勒索软件二进制文件,但拉取失败。

这一失败并未导致攻击中断。攻击者迅速改变策略,通过Langflow通道编写六个Python脚本,在5分24秒内完成了一次成功的主机逃逸——每个脚本都纠正了前一个的失败。最终脚本通过Docker API找到宿主进程ID,跨越命名空间边界复制二进制文件,执行加密,然后统计文件数量以确认加密成功。在第一次攻击中,类似的行为表现为检测登录失败并在31秒内修复。

这种“自适应”能力令人担忧:当攻击者面对困难时,他们不是放弃,而是快速迭代试错,最终找到突破口。AI Agent技术的发展正在让攻击者也能利用自动化工具和脚本语言快速调整策略。Clearwater Analytics前CISO Sam Evans指出,安全领域的关键在于“驻留时间”——攻击者在你环境中停留的时间越长,爆炸半径就越大,事件演变为重大安全事故的概率呈指数级增长。

官方指南滞后与安全预算困境:AI赛道需要新防守逻辑

截至2025年5月,美国国家安全局AI安全中心、CISA和FBI联合发布了《AI数据安全》指南,这是目前最权威的相关文件,由美英澳新四国共同签署。该指南列出了三大风险:数据供应链、恶意修改数据和数据漂移,核心问题是“数据是否可信”。然而,ENCFORGE带来的威胁是“数据是否还存在”——这完全超出了当前官方指南的覆盖范围。

在安全预算分配上,传统思维往往优先保护面向互联网的边界系统。但Ivanti现场CISO Mike Riemer注意到,安全厂商已经强化了前门,攻击者因此转向侧门——他们通过钓鱼、凭证窃取等方式获取内部权限,然后攻击那些“不在互联网上直接暴露、但防护薄弱”的内部资产。这些资产包括AI训练服务器、模型权重存储等,团队往往假设它们“有保护屏障”,但实际上这些屏障并不足以应对针对性攻击。

在AI赛道中,企业需要重新思考防守逻辑。首先,模型权重应该被视为核心业务资产,而非普通数据,需要采用企业数字化转型中的零信任架构,对访问权限进行更严格的管控。其次,应该考虑将AI训练环境与生产环境隔离,并定期进行不可逆的备份测试。此外,不妨尝试用AI画图生成一些创意素材来缓解工作压力——但千万别让AI画图工具与训练服务器共享权限。

TechCrunch在7月6日的报道指出,第一次攻击仍然需要人工选择目标并搭建基础设施,但ENCFORGE的出现表明,攻击者正在快速迭代自动化工具。未来,针对AI资产的勒索软件可能会像常规勒索软件一样实现“服务化”,让更多低技能攻击者也能发动此类攻击。对于企业而言,与其在损失发生后花费50万美元重建模型,不如提前将AI安全纳入AI投资预算的一部分。因为当模型权重被加密时,你会发现,AI工具导航里那些花哨的应用,一个都救不了你。