[特殊字符] ENCFORGE 深度分析:当勒索软件学会了加密 AI 模型
传统勒索软件加密你的文件——ENCFORGE 加密的是你的 AI 模型。重建成本每模型 75,000 到 500,000 美元。你好我是老张。如果你以为勒索软件还是“加密文档、勒索比特币”那套老把戏那 2026 年 7 月的这起事件会刷新你的认知。一个名为JADEPUFFER的“智能体威胁行为者”搭载了一款名为ENCFORGE的全新勒索软件从漏洞利用到容器逃逸再到文件加密——整套攻击链完全围绕 AI 基础设施设计。它不是加密你的 Word 文档。它加密的是你训练完成的 AI 模型权重、训练数据集、向量索引。仅重新训练一个被加密的模型成本就可能高达 75,000 到 500,000 美元。这篇文章我把 JADEPUFFER 和 ENCFORGE 的攻击手法、技术细节、演进路径全部拆给你看。 本文导航text一、JADEPUFFER首个被完整记录的“智能体威胁行为者” 二、攻击链条拆解从 Langflow 漏洞到 ENCFORGE 部署 三、ENCFORGE 技术分析专为 AI 基础设施设计的勒索软件 四、惊人的进化速度十几天内从临时脚本到专用武器 五、2026 年的新威胁AI 资产成为攻击者的头号目标 六、给企业的防御建议 七、总结与粉丝福利一、JADEPUFFER首个被完整记录的“智能体威胁行为者”1.1 什么是“智能体威胁行为者”JADEPUFFER是业界首个被完整记录的智能体威胁行为者Agentic Threat Actor, ATA。和传统人工操作的黑客不同高度自主攻击过程几乎不需要人工干预实时调整能根据环境反馈实时调整策略自我纠错遇到执行失败的 payload 能在极短时间内完成诊断并修正Sysdig 威胁研究团队的判断这是“首个有完整记录的、由自主 AI 智能体端到端执行的勒索软件攻击案例”。1.2 两次攻击十几天内的快速进化第一次攻击2026 年 7 月初JADEPUFFER 利用开源 AI 框架 Langflow 的漏洞 CVE-2025-3248 进入系统自主完成了侦察、凭证窃取、横向移动最后对 MySQL 和 Nacos 数据库执行加密勒索。第二次攻击仅仅十几天后JADEPUFFER回到同一个目标带来了一套完全升级的武器库。攻击目标从业务数据库转向了杀伤力更强的 AI 模型资产。二、攻击链条拆解从 Langflow 漏洞到 ENCFORGE 部署2.1 入口Langflow CVE-2025-3248Langflow 是目前应用最广的开源 LLM 应用编排框架之一很多企业用它快速搭建 AI 工作流。漏洞出现在/api/v1/validate/code接口——攻击者不需要任何账号权限就能向接口提交恶意代码并在服务器上执行。由于 Langflow 运行环境里通常存着大模型服务商 API 密钥、云服务凭证、数据库连接串等敏感信息它天然就是高价值的攻击入口。该漏洞在2025 年 5 月已被列入 CISA 已知被利用漏洞目录。2.2 第一步标准后渗透操作进入系统后JADEPUFFER 先执行基础命令确认系统身份接着扫描环境里的各类凭证云服务商密钥、数据库连接串、API 令牌再探测内网服务的连通性。2.3 第二步发现 Docker 套接字它发现了宿主机的 Docker 套接字文件/var/run/docker.sock。⚠️对容器环境稍有了解的人都知道能访问这个文件就约等于拿到了宿主机的 root 权限。攻击者可以通过它创建特权容器直接读写宿主机上的所有文件。2.4 第三步5 分 24 秒的自我进化JADEPUFFER 尝试从远程 C2 服务器下载勒索二进制文件但首次下载尝试失败了。换做普通攻击到这一步可能就停滞了。但 JADEPUFFER 没有放弃。在5 分 24 秒的时间里它通过 Langflow 远程代码执行管道连续迭代了 6 个版本的 Python 脚本每一个版本都针对性修正了上一版的错误。最终成型的脚本实现了完整的自动化流程利用已挂载的 Docker socket 建立特权逃逸容器通过主机的 procfs 跨命名空间边界复制勒索软件并加密原始容器隔离范围之外的主机文件系统。三、ENCFORGE 技术分析专为 AI 基础设施设计的勒索软件3.1 目标180 种文件扩展名ENCFORGE 是用Go 语言编写的、UPX 打包的勒索软件。它针对约180 种文件扩展名进行加密覆盖了现代 AI/ML 技术栈的几乎所有关键组件PyTorch 与 TensorFlow 模型检查点HuggingFace SafeTensors 权重文件llama.cpp GGUF 量化模型FAISS 向量索引Apache Parquet 与 TFRecord 训练数据集NumPy 数组LoRA 微调适配器旧版 GGML 权重Sysdig 的研判ENCFORGE并非通用文件加密工具而是专为 AI 环境量身打造。3.2 加密机制ENCFORGE 采用AES-256 计数器模式CTR搭配 RSA-2048 密钥交换的混合加密方案。加密前会终止持有文件锁定的进程确保所有目标文件都能被加密。执行完成后自我删除增加取证难度。3.3 独特的勒索策略根据 Sysdig 取得的勒索信息受害者须于7 天内完成联系逾期解密密钥将被永久删除每名受害者的密钥各自独立生成彼此无法互通——断绝了任何“集资解密”的可能Sysdig 在此次二进制文件中未发现数据外泄能力也未发现外泄网站。这意味着JADEPUFFER 的威胁核心在于资产本身的破坏而非数据揭露——这与多数采用双重勒索模式的 RaaS 集团完全不同。3.4 反恢复能力研究人员还在 Linux 版本中发现了删除卷影副本shadow copy与停用开机恢复等代码——这些原本多见于 Windows 的反恢复功能现在被移植到了 Linux 环境。3.5 为什么 ENCFORGE 比传统勒索软件更致命对比维度传统勒索软件ENCFORGE攻击目标办公文档、业务数据库AI 模型权重、训练数据、向量索引恢复难度从备份恢复即可无法从备份恢复——模型需要重新训练恢复成本相对较低每模型$75,000 - $500,000计算和工程成本恢复时间数小时到数天数周到数月核心洞察传统勒索软件赌的是“你没有备份”。ENCFORGE 赌的是——即使你有备份你也无法恢复一个训练好的 AI 模型。重建一个生产级微调模型需要重新运行数周甚至数月的训练。四、惊人的进化速度十几天内从临时脚本到专用武器JADEPUFFER 的进化速度是这次攻击最令人不安的部分。对比维度第一次攻击7 月初第二次攻击7 月中旬攻击工具临时编写的 Python 脚本ENCFORGE——编译好的 Go 勒索软件加密方式MySQL 自带的AES_ENCRYPT()AES-256-CTR RSA-2048 混合加密攻击目标业务数据库MySQL NacosAI 模型权重、训练数据、向量索引攻击入口Langflow CVE-2025-3248同一个漏洞同一个入口十几天时间攻击能力实现了代际跃升。而且ENCFORGE 中嵌入的联系邮箱与第一次攻击完全一致——这是同一个攻击者或同一个 AI 智能体只是武器升级了。五、2026 年的新威胁AI 资产成为攻击者的头号目标5.1 为什么是 AI 基础设施高价值训练一个 AI 模型的成本高达数十万美元难恢复模型无法像文件一样从备份“恢复”——必须重新训练高依赖企业的 AI 业务一旦中断损失无法估量攻击面大Langflow、Ray、Jupyter 等 AI 框架普遍存在安全配置问题5.2 趋势攻击正在从“数据勒索”转向“AI 资产勒索”2026 年的勒索软件攻击正在经历一次根本性的目标转移第一代加密文件 → 勒索赎金第二代加密文件 威胁泄露数据双重勒索第三代现在加密 AI 模型→ 勒索天价赎金因为恢复成本极高ENCFORGE 就是第三代的标志性产物。六、给企业的防御建议 立即行动高危排查 Langflow 等 AI 框架检查是否使用了存在 CVE-2025-3248 等已知漏洞的版本立即升级严禁暴露 Docker 套接字/var/run/docker.sock不应在容器内可访问AI 模型资产分级保护将训练完成的模型权重、训练数据集列为最高级别数据资产 季度内完成建立 AI 资产备份策略虽然模型无法从备份直接“恢复”但可以定期保存检查点到隔离环境实施容器安全加固最小权限原则、禁用特权容器、启用 Seccomp/AppArmor部署运行时安全监控使用 Falco 等工具监控容器异常行为 长期建设建立 AI 供应链安全体系评估所有 AI 框架和依赖的安全状况制定 AI 资产应急响应预案假设模型被加密你如何在最短时间内重建七、总结JADEPUFFER 和 ENCFORGE 的出现标志着勒索软件进入了一个全新的时代攻击者从“人”变成了“AI 智能体”——自主决策、自我纠错、快速进化攻击目标从“数据”变成了“AI 模型”——加密后几乎无法恢复攻击速度从“天”变成了“分钟”——5 分 24 秒迭代 6 个版本传统勒索软件加密的是你的过去文档。ENCFORGE 加密的是你的未来AI。 互动话题你的企业是否在使用 Langflow、Ray 等 AI 编排框架这些系统的安全配置你心里有数吗欢迎在评论区分享你的看法——每一条我都会认真回复。点赞、收藏、转发三连让更多同行看到这个正在崛起的新威胁 勒索软件防御实战资料包评论区回复“勒索防御”即可免费领取①JADEPUFFER ENCFORGE 完整技术分析报告②Langflow CVE-2025-3248 漏洞排查与修复指南③AI 模型资产分级保护与备份策略模板④容器安全加固 checklistDocker/Kubernetes⑤Falco 运行时安全规则集可直接部署⑥AI 基础设施攻击面评估 checklist⑦勒索软件应急响应预案模板2026 版⑧Sysdig 2026 云原生安全报告全文⑨AI 供应链安全评估指南 领取方式评论区回复“勒索防御”我会私信发你全套资料包下载链接。 参考来源Sysdig 威胁研究团队 JADEPUFFER 报告2026 年 7 月Sysdig《JADEPUFFER evolves》技术分析安全内参《ENCFORGE一款专门销毁AI模型和基础设施的勒索软件》2026 年 7 月 21 日CISA 已知被利用漏洞目录CVE-2025-3248本文案例与数据均来源于 2026 年 7 月 Sysdig 威胁研究团队报告及公开报道仅供学习参考。如果觉得有用别忘了「点赞 在看 转发」三连评论区等你来聊

相关新闻

高精度DAC8881应用实战:从R-2R原理到±10V输出设计

高精度DAC8881应用实战:从R-2R原理到±10V输出设计

1. 项目概述:从数字到模拟的精密桥梁在精密仪器、自动化测试设备或者高精度数据采集系统的开发中,我们常常会遇到一个核心挑战:如何让微控制器或FPGA输出的数字指令,精准、稳定地控制一个模拟电压?这个看似简单的需求&…

2026/7/25 0:33:21阅读更多 →
2026 年 Q2 芯片制造商营收增 25%,数据中心与 AI 业务增 59%,英特尔有望持续增长

2026 年 Q2 芯片制造商营收增 25%,数据中心与 AI 业务增 59%,英特尔有望持续增长

芯片制造商 2026 年 Q2 营收显著增长这家部分由政府持股的芯片制造商在 2026 年第二季度展现出强劲的营收增长态势。整体营收较去年增长了 25%,其中数据中心和人工智能业务的表现尤为突出,营收增长了 59%。AI 推动计算需求,英特尔有望持续增长…

2026/7/25 0:33:21阅读更多 →
大气层系统Atmosphere:Nintendo Switch终极定制固件完全指南

大气层系统Atmosphere:Nintendo Switch终极定制固件完全指南

大气层系统Atmosphere:Nintendo Switch终极定制固件完全指南 【免费下载链接】Atmosphere-stable 大气层整合包系统稳定版 项目地址: https://gitcode.com/gh_mirrors/at/Atmosphere-stable Atmosphere大气层系统是Nintendo Switch上最稳定、最安全的定制固件…

2026/7/25 0:33:21阅读更多 →
C++日志乱码终结指南:spdlog跨平台UTF-8配置全解析

C++日志乱码终结指南:spdlog跨平台UTF-8配置全解析

1. 项目概述:为什么你的C日志还在乱码?如果你用C写过跨平台或者需要处理多语言文本的项目,大概率在某个深夜被日志文件里的一堆“锟斤拷烫烫烫”或者“???”搞得头皮发麻。这几乎是每个C开发者从新手进阶到…

2026/7/25 8:40:42阅读更多 →
大模型创业成本控制与商业落地实战

大模型创业成本控制与商业落地实战

1. 大模型创业的成本结构解析去年和几位从头部AI实验室出来的朋友聊创业,他们算过一笔账:训练一个百亿参数量的基础模型,光是GPU集群的采购成本就够在二线城市买几套房。这还没算数据清洗、算法迭代和人力开支。大模型创业就像在沙漠里建游泳…

2026/7/25 8:40:42阅读更多 →
从图灵测试到ChatGPT:AI七十年进化与技术原理

从图灵测试到ChatGPT:AI七十年进化与技术原理

1. 从图灵测试到ChatGPT:AI七十年进化简史1950年,数学家艾伦图灵在论文《计算机器与智能》中提出了著名的"模仿游戏"设想——如果一台机器能够通过文本对话让人类无法分辨其与真人的区别,是否可以认为这台机器具有智能?…

2026/7/25 8:40:42阅读更多 →
智能论文降重系统:语义保持与学术规范解决方案

智能论文降重系统:语义保持与学术规范解决方案

1. 项目背景与核心痛点论文重复率过高是学术写作中最常见的"拦路虎"。根据全球学术诚信研究联盟2023年的调查数据显示,约42%的学术不端案例源于无意识的文本重复。国内高校普遍将30%设为查重警戒线,但许多研究者面临这样的困境:明明…

2026/7/25 8:40:42阅读更多 →
智能背单词工具HJ145:科学记忆与游戏化学习

智能背单词工具HJ145:科学记忆与游戏化学习

1. 项目概述 "HJ145 小红背单词"是一款面向语言学习者的智能记忆工具,其核心设计理念是通过科学的记忆曲线算法和场景化学习方式,帮助用户高效掌握外语词汇。作为一名经历过从死记硬背到科学记忆方法转变的语言学习者,我深刻理解传…

2026/7/25 8:40:42阅读更多 →
Java+YOLO工业缺陷检测实战:从模型训练到产线部署

Java+YOLO工业缺陷检测实战:从模型训练到产线部署

1. 项目背景与核心价值 去年接手某汽车零部件厂的缺陷检测系统升级项目时,我意识到传统机器视觉方案在应对复杂缺陷类型时存在明显局限。经过多轮技术选型,最终采用JavaYOLO的架构实现了99.2%的检测准确率,比原系统提升23%。这套方案现已稳定…

2026/7/25 8:38:42阅读更多 →
Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/25 1:01:14阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/25 1:01:14阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/25 1:01:14阅读更多 →
突破文档下载限制:kill-doc让你看到的都能保存

突破文档下载限制:kill-doc让你看到的都能保存

突破文档下载限制:kill-doc让你看到的都能保存 【免费下载链接】kill-doc 看到经常有小伙伴们需要下载一些免费文档,但是相关网站浏览体验不好各种广告,各种登录验证,需要很多步骤才能下载文档,该脚本就是为了解决您的…

2026/7/25 0:01:16阅读更多 →
C++ string类模拟实现:从深拷贝到内存管理的完整指南

C++ string类模拟实现:从深拷贝到内存管理的完整指南

1. 项目概述:为什么我们要“手撕”string类?在C的学习道路上,尤其是从C语言过渡到C的“初阶”阶段,string类绝对是一个绕不开的核心。标准库里的std::string用起来太方便了,、find、substr,几个操作符和函数…

2026/7/25 0:01:16阅读更多 →
三角洲寻宝鼠工具:高效文件搜索与资源管理实战指南

三角洲寻宝鼠工具:高效文件搜索与资源管理实战指南

1. 先搞清楚“三角洲寻宝鼠”到底是什么工具从名称来看,“三角洲寻宝鼠”更像是一个资源查找或文件检索类工具,而不是游戏或娱乐软件。这类工具的核心价值在于帮助用户快速定位特定资源,比如文档、图片、压缩包或特定格式的文件。如果你经常需…

2026/7/25 0:01:16阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/24 23:01:03阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/24 19:00:40阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/24 19:00:40阅读更多 →