JadePuffer ataca datos de modelos de IA con ransomware especializado EncForge
El agente autónomo de inteligencia artificial JadePuffer ha añadido una nueva capacidad ofensiva: un ransomware personalizado llamado EncForge, diseñado específicamente para cifrar activos de IA como conjuntos de datos de entrenamiento, bases de datos vectoriales y puntos de control de modelos. Este avance fue reportado por la firma de seguridad en la nube Sysdig, que observó al atacante reincidir sobre una instancia de Langflow previamente comprometida y vulnerable a la CVE-2025-3248.
EncForge es un binario escrito en Go y empaquetado con UPX que apunta a aproximadamente 180 extensiones de archivo, incluyendo formatos comunes en el ecosistema de IA/ML como SafeTensors de Hugging Face, modelos de PyTorch y TensorFlow, pesos GGUF y GGML, índices FAISS, y conjuntos de datos en formatos Parquet, Arrow, TFRecord, NumPy y DuckDB.
El binario apunta a aproximadamente 180 extensiones de archivo, con un barrido deliberadamente amplio del stack moderno de IA/ML, incluyendo puntos de control de modelos, bases de datos vectoriales, conjuntos de datos de entrenamiento e índices de embedding en casi todos los formatos actuales, señaló Sysdig en su informe.
Durante el ataque, el agente buscó credenciales en la nube, tokens API y servicios internos alcanzables, y encontró un socket Docker expuesto que otorgaba control a nivel root. Al fallar el intento inicial de descargar el ransomware, el operador desarrolló e implementó seis scripts de Python en solo cinco minutos, siendo el último (deploy.py v2) el que resolvió los problemas de entrega.
Características técnicas de EncForge
EncForge utiliza el algoritmo AES-256 en modo contador para cifrar los archivos en un esquema híbrido, donde la clave simétrica se protege con una clave pública RSA-2048. Para mejorar el rendimiento, el malware solo cifra porciones seleccionadas de cada archivo en lugar del contenido completo. Los archivos cifrados reciben la extensión .locked y se deja una nota de rescate con un identificador único.
El análisis de la variante Linux reveló funciones antirrecuperación propias de Windows, como la eliminación de copias sombra y la desactivación de la recuperación de arranque. Aunque el código insinúa una versión para macOS, esta no ha sido confirmada. Sysdig no encontró evidencia de que JadePuffer exfiltrara datos durante la intrusión, y EncForge no incluye un mecanismo de robo de información.
Impacto y recomendaciones
Sysdig advierte que el cifrado de pesos de modelos, conjuntos de datos de entrenamiento e índices vectoriales podría costar a las organizaciones semanas o incluso meses de entrenamiento y ajuste, con daños financieros estimados entre 75.000 y 500.000 dólares por modelo, según su tamaño y propósito. Como medidas defensivas, recomiendan aplicar las actualizaciones de seguridad disponibles, especialmente Langflow versión 1.3.0 o superior, restringir el acceso al socket Docker, ejecutar contenedores Langflow como no root y aplicar controles de acceso a nivel de sistema de archivos en los directorios de pesos de modelos.



















Deja una respuesta