安全昨天·Infosecurity Magazine

JadePuffer 回归:首个端到端 AI Agent 勒索软件升级,专攻 ~180 种 ML 文件扩展名

Infosecurity Magazine 报道,此前首个由 LLM 端到端执行的勒索软件运营商 JadePuffer 回归,通过 Langflow RCE 通道在 5 分 24 秒内部署 ENCFORGE(UPX 压缩 Go 二进制),针对约 180 种 ML 文件扩展名。利用 Docker socket 逃逸和 procfs 跨命名空间传播,标志着 AI 基础设施安全威胁进入新阶段。

JadePuffer 回归:AI 模型勒索软件升级

攻击时间线

阶段 耗时 技术
初始访问 即时 Langflow RCE 通道复用
容器逃逸 ~1 分钟 Docker socket 特权容器
跨命名空间传播 ~2 分钟 procfs 文件系统
加密执行 ~2 分钟 ENCFORGE Go 二进制
总计 5 分 24 秒 端到端自主完成

目标文件扩展名(部分)

  • 模型权重:.pt, .pth, .ckpt, .safetensors, .bin, .onnx
  • 数据集:.parquet, .tfrecord, .arrow, .h5
  • 配置:.yaml, .json(训练配置)
  • 共 ~180 种 ML 相关扩展名

AI Master 解读

核心事件

JadePuffer 回归并升级为专门针对 AI 模型的勒索软件,使用 ENCFORGE locker 覆盖 ~180 种 ML 文件扩展名。

行业影响

关键影响:

维度 影响
AI 安全 首个针对 ML 模型资产的勒索软件,训练数据和微调模型成为直接目标
攻击面 Docker socket 逃逸 + procfs 跨命名空间传播,容器隔离无法防御
时间窗口 5 分 24 秒完成全链路,人工响应几乎不可能拦截

深度分析: ENCFORGE 通过 6 个 Python 脚本迭代构建攻击管道:Langflow RCE → 特权容器逃逸 → procfs 跨命名空间传播 → 主机文件系统加密。这种「容器跳」技术使传统基于网络隔离的防御失效。结合 Hugging Face 同日被 AI Agent 入侵的事件,AI 基础设施正面临「AI 攻击 AI」的新型安全范式。

AI Master 建议

立即审计 ML 工作负载的 Docker socket 挂载和 procfs 访问策略;对训练数据和模型权重实施离线备份;关注 Sysdig TRT 完整报告中的 IOC 指标。