Ransomware ENCFORGE Terbaru Menargetkan Berkas Model AI dalam Serangan RCE Langflow
Posted by : Admin , Jul 27, 2026
Para peneliti di Sysdig telah mengaitkan serangan kedua pada server Langflow yang sama dengan JADEPUFFER, operator yang berbasis AI yang mereka laporkan untuk pertama kalinya awal bulan ini.
Operator yang sama kini teridentifikasi sedang melakukan penyebaran ENCFORGE, ransomware yang ditulis dalam Go dan baru saja dikompilasi, yang dirancang untuk mengenkripsi bobot model, indeks vektor, dataset pelatihan, serta file infrastruktur AI lainnya di seluruh sistem penyimpanan host.
Jalur masuknya tetap sama. Versi Langflow sebelum 1.3.0 membuka titik akhir /api/v1/validate/code tanpa autentikasi, sehingga memberikan kesempatan kepada penyerang jarak jauh untuk mengeksekusi kode Python sembarangan di server. Kerentanan ini, CVE-2025-3248, memiliki skor CVSS sebesar 9,8 dan dicatat dalam daftar Kerentanan yang Diketahui Dieksploitasi (Known Exploited Vulnerabilities) milik CISA sejak 5 Mei 2025.
Seperti yang dilaporkan oleh The Hacker News awal bulan ini, serangan sebelumnya memanfaatkan kode Python sekali pakai dan fungsi AES_ENCRYPT() dari MySQL untuk mengenkripsi dan merusak data di Nacos (server konfigurasi milik Alibaba) serta basis data produksi.
Payload ENCFORGE yang baru ini menggantikan skrip-skrip ad-hoc dengan alat yang telah dikompilasi yang ditujukan untuk model penyimpanan, basis data vektor, dan jalur pelatihan yang sebelumnya sudah dipindai oleh kampanye pertama untuk mencari kredensial.
Sumber : https://thehackernews.com/2026/07/new-encforge-ransomware-targets-ai.html