Duy Linh
Writer
JADEPUFFER đã nâng cấp chiến dịch tấn công từ việc tống tiền cơ sở dữ liệu tự động sang phá hủy trực tiếp các mô hình AI được phát triển riêng. Nhóm này triển khai ransomware ENCFORGE được viết bằng ngôn ngữ Go nhằm mã hóa và xóa các thành phần AI và machine learning (ML) có giá trị trên hệ thống.
Điểm xâm nhập chính vẫn là nền tảng Langflow. Một lỗ hổng thiếu xác thực tại điểm cuối /api/v1/validate/code cho phép thực thi mã Python tùy ý trên máy chủ mà không cần đăng nhập.
Theo Nhóm Nghiên cứu Mối đe dọa (TRT) của Sysdig, JADEPUFFER lần đầu được ghi nhận vào ngày 1/7/2026 khi khai thác lỗ hổng Langflow thông qua CVE-2025-3248. Đến ngày 3/7/2026, Sysdig công bố kết quả phân tích đầu tiên. Sau đó, nhóm tấn công tiếp tục quay trở lại cùng phiên bản Langflow này nhưng thay thế công cụ trước đó bằng ENCFORGE dưới tên lockd, một trình quản lý tệp được biên dịch bằng Go và đóng gói bằng UPX, được thiết kế riêng để tấn công hạ tầng AI và ML thay vì chỉ mã hóa các tệp thông thường.
Trong chiến dịch ban đầu, JADEPUFFER kết hợp nhiều bước như trinh sát, thu thập thông tin xác thực, di chuyển ngang trong hệ thống và triển khai kịch bản tống tiền cơ sở dữ liệu tự động nhắm vào MySQL và Alibaba Nacos. Sysdig cũng ghi nhận nhiều dấu hiệu cho thấy mức độ tự động hóa cao, bao gồm phần mềm độc hại có khả năng tự báo cáo trạng thái, xử lý lỗi nhanh và nhận biết các bẫy ngôn ngữ tự nhiên trong quá trình hoạt động.
Langflow được xem là mục tiêu chiến lược vì thường lưu trữ khóa API của các mô hình ngôn ngữ lớn (LLM), thông tin xác thực đám mây, kết nối tới cơ sở dữ liệu vector và kho lưu trữ đối tượng, biến nền tảng này thành điểm trung tâm có giá trị để kiểm soát hạ tầng AI.
Sau khi xác nhận khả năng thực thi mã bằng các lệnh nhận dạng đơn giản, JADEPUFFER tiến hành quét khóa đám mây, chuỗi kết nối cơ sở dữ liệu và mã thông báo API. Tiếp đó, nhóm sử dụng /dev/tcp để dò tìm các dịch vụ nội bộ rồi tận dụng lại các thông tin xác thực thu thập được nhằm truy cập cơ sở dữ liệu và bộ nhớ đệm phía sau.
Khi việc tải trực tiếp lockd từ máy chủ điều khiển (C2) tại địa chỉ 34.153.223[.]102:9191 không thành công, kẻ tấn công nhanh chóng thay đổi chiến thuật bằng cách tận dụng socket đặc quyền của Docker để tạo đường thoát khỏi container. Chúng xác định PID của máy chủ, sao chép dữ liệu thông qua procfs nhằm chuyển ransomware từ container sang máy chủ vật lý, sau đó sử dụng deploy.py v2 để tự động quét thử, mã hóa toàn bộ dữ liệu và kiểm tra kết quả chỉ trong một quy trình.
ENCFORGE được xây dựng để nhắm vào khoảng 180 định dạng tệp, tập trung vào những tài sản có giá trị trong hệ sinh thái AI như:
Khóa công khai RSA-2048 được nhúng (Nguồn: Sysdig).
Ransomware này sử dụng cơ chế mã hóa lai, kết hợp AES-256-CTR theo từng vùng dữ liệu với khóa công khai RSA-2048 được nhúng để đóng gói khóa mã hóa. Sau khi xử lý, tệp sẽ được đổi phần mở rộng thành .locked, đồng thời hỗ trợ tiếp tục quá trình mã hóa nếu bị gián đoạn và tự xóa sau khi hoàn tất.
Mẫu mã độc cũng tích hợp các cơ chế chống khôi phục trên Windows như gọi trực tiếp vssadmin.exe và bcdedit.exe, đồng thời chấm dứt nhiều tiến trình liên quan đến cơ sở dữ liệu và ứng dụng văn phòng. Điều này cho thấy cùng một mã nguồn Go có thể được biên dịch cho nhiều hệ điều hành khác nhau, vượt ra ngoài phiên bản Linux mà Sysdig đã phân tích.
Phân tích của Sysdig còn thu hồi được thư đòi tiền chuộc, trong đó tuyên bố sử dụng "mã hóa cấp độ quân sự", yêu cầu nạn nhân liên hệ qua địa chỉ e78393397@proton.me, cung cấp mã định danh riêng và cảnh báo không sử dụng công cụ khôi phục của bên thứ ba. Tuy nhiên, các nhà nghiên cứu không phát hiện cơ chế đánh cắp dữ liệu qua mạng, cũng như không tìm thấy cổng thanh toán trên Tor hoặc trang web rò rỉ dữ liệu. Điều này cho thấy ENCFORGE là ransomware tập trung vào phá hủy tài sản AI để gây sức ép thay vì đánh cắp thông tin.
Theo ước tính của Sysdig, việc buộc nạn nhân phải huấn luyện lại các mô hình có thể kéo dài nhiều tuần hoặc nhiều tháng, với chi phí trực tiếp từ 75.000-500.000 USD (khoảng 1,95-13 tỷ VNĐ) cho mỗi mô hình, bao gồm chi phí tính toán và nhân lực kỹ thuật.
Ngay cả khi có bản sao lưu, các tổ chức vẫn phải quay trở lại trạng thái ban đầu, mất toàn bộ quá trình tinh chỉnh, thử nghiệm trung gian và dữ liệu tích lũy trước đó. Nếu dữ liệu huấn luyện hoặc các tạo phẩm suy luận được lưu cùng vị trí, chúng cũng phải được khôi phục hoặc xây dựng lại trước khi có thể huấn luyện lại mô hình, làm kéo dài thời gian gián đoạn và gia tăng rủi ro vận hành đối với các doanh nghiệp phụ thuộc vào AI.
Sysdig cũng ghi nhận việc JADEPUFFER tiếp tục sử dụng địa chỉ liên hệ tống tiền e78393397@proton.me, chuyển từ công cụ mã hóa AES viết bằng Python dành cho MySQL sang ransomware Go được biên dịch, đồng thời triển khai các trình thông dịch CPython có tên tương tự trên máy chủ C2 nhưng chưa sử dụng. Những dấu hiệu này cho thấy nhóm tấn công đang đầu tư phát triển một bộ công cụ có khả năng tái sử dụng và ngày càng chuyên biệt cho việc phá hủy mô hình AI thay vì chỉ đánh cắp dữ liệu.
Chỉ số xâm nhập (IOC) được Sysdig công bố
Điểm xâm nhập chính vẫn là nền tảng Langflow. Một lỗ hổng thiếu xác thực tại điểm cuối /api/v1/validate/code cho phép thực thi mã Python tùy ý trên máy chủ mà không cần đăng nhập.
Theo Nhóm Nghiên cứu Mối đe dọa (TRT) của Sysdig, JADEPUFFER lần đầu được ghi nhận vào ngày 1/7/2026 khi khai thác lỗ hổng Langflow thông qua CVE-2025-3248. Đến ngày 3/7/2026, Sysdig công bố kết quả phân tích đầu tiên. Sau đó, nhóm tấn công tiếp tục quay trở lại cùng phiên bản Langflow này nhưng thay thế công cụ trước đó bằng ENCFORGE dưới tên lockd, một trình quản lý tệp được biên dịch bằng Go và đóng gói bằng UPX, được thiết kế riêng để tấn công hạ tầng AI và ML thay vì chỉ mã hóa các tệp thông thường.
Trong chiến dịch ban đầu, JADEPUFFER kết hợp nhiều bước như trinh sát, thu thập thông tin xác thực, di chuyển ngang trong hệ thống và triển khai kịch bản tống tiền cơ sở dữ liệu tự động nhắm vào MySQL và Alibaba Nacos. Sysdig cũng ghi nhận nhiều dấu hiệu cho thấy mức độ tự động hóa cao, bao gồm phần mềm độc hại có khả năng tự báo cáo trạng thái, xử lý lỗi nhanh và nhận biết các bẫy ngôn ngữ tự nhiên trong quá trình hoạt động.
Langflow được xem là mục tiêu chiến lược vì thường lưu trữ khóa API của các mô hình ngôn ngữ lớn (LLM), thông tin xác thực đám mây, kết nối tới cơ sở dữ liệu vector và kho lưu trữ đối tượng, biến nền tảng này thành điểm trung tâm có giá trị để kiểm soát hạ tầng AI.
Sau khi xác nhận khả năng thực thi mã bằng các lệnh nhận dạng đơn giản, JADEPUFFER tiến hành quét khóa đám mây, chuỗi kết nối cơ sở dữ liệu và mã thông báo API. Tiếp đó, nhóm sử dụng /dev/tcp để dò tìm các dịch vụ nội bộ rồi tận dụng lại các thông tin xác thực thu thập được nhằm truy cập cơ sở dữ liệu và bộ nhớ đệm phía sau.
Khi việc tải trực tiếp lockd từ máy chủ điều khiển (C2) tại địa chỉ 34.153.223[.]102:9191 không thành công, kẻ tấn công nhanh chóng thay đổi chiến thuật bằng cách tận dụng socket đặc quyền của Docker để tạo đường thoát khỏi container. Chúng xác định PID của máy chủ, sao chép dữ liệu thông qua procfs nhằm chuyển ransomware từ container sang máy chủ vật lý, sau đó sử dụng deploy.py v2 để tự động quét thử, mã hóa toàn bộ dữ liệu và kiểm tra kết quả chỉ trong một quy trình.
ENCFORGE được thiết kế riêng để phá hủy hạ tầng AI
Các nhà nghiên cứu đã trích xuất ENCFORGE từ đường dẫn ẩn .lockd trên máy chủ C2. Đây là tệp thực thi Go phiên bản 1.22.12 được nén bằng UPX 5.20, mang mã định danh nội bộ encfile và ban đầu không bị phần mềm diệt virus phát hiện.ENCFORGE được xây dựng để nhắm vào khoảng 180 định dạng tệp, tập trung vào những tài sản có giá trị trong hệ sinh thái AI như:
- Điểm kiểm tra mô hình AI.
- SafeTensors của Hugging Face.
- Thành phần PyTorch và TensorFlow.
- Trọng số GGUF và GGML của llama.cpp.
- Chỉ mục vector FAISS.
- Bộ dữ liệu huấn luyện ở các định dạng Parquet, Arrow, TFRecord, NumPy và DuckDB.
- Các tệp dành cho nhà phát triển và thông tin xác thực trên macOS như .keychain, .keychain-db, .xcodeproj, .pages và .numbers.
Khóa công khai RSA-2048 được nhúng (Nguồn: Sysdig).
Ransomware này sử dụng cơ chế mã hóa lai, kết hợp AES-256-CTR theo từng vùng dữ liệu với khóa công khai RSA-2048 được nhúng để đóng gói khóa mã hóa. Sau khi xử lý, tệp sẽ được đổi phần mở rộng thành .locked, đồng thời hỗ trợ tiếp tục quá trình mã hóa nếu bị gián đoạn và tự xóa sau khi hoàn tất.
Mẫu mã độc cũng tích hợp các cơ chế chống khôi phục trên Windows như gọi trực tiếp vssadmin.exe và bcdedit.exe, đồng thời chấm dứt nhiều tiến trình liên quan đến cơ sở dữ liệu và ứng dụng văn phòng. Điều này cho thấy cùng một mã nguồn Go có thể được biên dịch cho nhiều hệ điều hành khác nhau, vượt ra ngoài phiên bản Linux mà Sysdig đã phân tích.
Phân tích của Sysdig còn thu hồi được thư đòi tiền chuộc, trong đó tuyên bố sử dụng "mã hóa cấp độ quân sự", yêu cầu nạn nhân liên hệ qua địa chỉ e78393397@proton.me, cung cấp mã định danh riêng và cảnh báo không sử dụng công cụ khôi phục của bên thứ ba. Tuy nhiên, các nhà nghiên cứu không phát hiện cơ chế đánh cắp dữ liệu qua mạng, cũng như không tìm thấy cổng thanh toán trên Tor hoặc trang web rò rỉ dữ liệu. Điều này cho thấy ENCFORGE là ransomware tập trung vào phá hủy tài sản AI để gây sức ép thay vì đánh cắp thông tin.
Mục tiêu là phá hủy mô hình AI và tăng chi phí phục hồi
Bằng cách mã hóa trọng số mô hình, điểm kiểm tra, chỉ mục vector và dữ liệu huấn luyện trên bộ nhớ dùng chung, chỉ một lần thực thi ENCFORGE có thể làm hỏng đồng thời nhiều mô hình AI đã được tinh chỉnh và đang phục vụ môi trường sản xuất.Theo ước tính của Sysdig, việc buộc nạn nhân phải huấn luyện lại các mô hình có thể kéo dài nhiều tuần hoặc nhiều tháng, với chi phí trực tiếp từ 75.000-500.000 USD (khoảng 1,95-13 tỷ VNĐ) cho mỗi mô hình, bao gồm chi phí tính toán và nhân lực kỹ thuật.
Ngay cả khi có bản sao lưu, các tổ chức vẫn phải quay trở lại trạng thái ban đầu, mất toàn bộ quá trình tinh chỉnh, thử nghiệm trung gian và dữ liệu tích lũy trước đó. Nếu dữ liệu huấn luyện hoặc các tạo phẩm suy luận được lưu cùng vị trí, chúng cũng phải được khôi phục hoặc xây dựng lại trước khi có thể huấn luyện lại mô hình, làm kéo dài thời gian gián đoạn và gia tăng rủi ro vận hành đối với các doanh nghiệp phụ thuộc vào AI.
Sysdig cũng ghi nhận việc JADEPUFFER tiếp tục sử dụng địa chỉ liên hệ tống tiền e78393397@proton.me, chuyển từ công cụ mã hóa AES viết bằng Python dành cho MySQL sang ransomware Go được biên dịch, đồng thời triển khai các trình thông dịch CPython có tên tương tự trên máy chủ C2 nhưng chưa sử dụng. Những dấu hiệu này cho thấy nhóm tấn công đang đầu tư phát triển một bộ công cụ có khả năng tái sử dụng và ngày càng chuyên biệt cho việc phá hủy mô hình AI thay vì chỉ đánh cắp dữ liệu.
Chỉ số xâm nhập (IOC) được Sysdig công bố
- lockd (đóng gói, UPX 5.20): 8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2
- lockd (giải nén, Go 1.22.12): ea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328
- CPython 3.14 được triển khai: ab9824b61587c77a8d8649545cdbdc63ed2c384e45c9aba534e3f457f96efa7a
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview