فدية ENCFORGE تستهدف أوزان نماذج AI: تكلفة استعادة تصل 500,000 دولار

تتسبب حملات الفدية الموجهة لأوزان نماذج الذكاء الاصطناعي حالياً بخسائر مباشرة تصل إلى 500,000 دولار لكل نموذج منتج. كشف فريق Sysdig للبحث عن التهديدات عن حملة من تنفيذ مجموعة…
مقدمة تحليلية
تتسبب حملات الفدية الموجهة لأوزان نماذج الذكاء الاصطناعي حالياً بخسائر مباشرة تصل إلى 500,000 دولار لكل نموذج منتج. كشف فريق Sysdig للبحث عن التهديدات عن حملة من تنفيذ مجموعة JADEPUFFER استهدفت خوادم Langflow المواجهة للإنترنت مرتين، في 1 يوليو و20 يوليو 2026. المرة الثانية شهدت إطلاق برمجية فدية مصممة خصيصاً لتدمير نماذج الذكاء الاصطناعي المدربة، لا لتشفيرها عشوائياً. نقطة الدخول في كلتا الحالتين كانت عبر استغلال ثغرة CVE-2025-3248، وهي خلل في نقطة نهاية التحقق من التعليمات البرمجية بـLangflow يسمح بتنفيذ Python دون مصادقة.
هذه الهجمات لا تشير إلى تطور في قدرات المهاجمين بقدر ما تكشف عن تقصير فادح في تأمين البنى التحتية الحيوية، مع عواقب مالية وتشغيلية لا يمكن الاستهانة بها.
التحليل التقني
استغلت JADEPUFFER ثغرة CVE-2025-3248، المصنفة بـCVSS 9.8، والتي تسمح لأي شخص بالوصول إلى خادم Langflow بتنفيذ تعليمات Python. في الحملة الأولى، قام المهاجمون بتشفير 1,342 من عناصر تهيئة Alibaba Nacos باستخدام دالة تشفير MySQL ثم حذفوا الجداول، مما جعل عملية الاستعادة مستحيلة لأن المفتاح لم يُحفظ. الحملة الثانية، في 20 يوليو، كانت أكثر تعقيداً، حيث تم نشر ENCFORGE، وهو ثنائي Go مجمع يستهدف حوالي 180 امتداد ملف مختلف. ما يميز ENCFORGE هو استهدافه الصريح لأصول الذكاء الاصطناعي، وليس مجرد التشفير العشوائي.
آلية استهداف أصول الذكاء الاصطناعي
على عكس برمجيات الفدية العامة التي تلتقط ملفات النماذج بالصدفة، ENCFORGE يستهدفها بالاسم. قائمة امتداداته تشمل:
- ملفات نقاط التحقق (Checkpoints) لـPyTorch وTensorFlow.
- أوزان SafeTensors من Hugging Face.
- تنسيق GGUF الشائع في نشر LLM المحلية.
- فهارس FAISS المتجهية.
- بيانات التدريب بتنسيقات Parquet وNumPy.
يشير مايكل كلارك، رئيس فريق أبحاث التهديدات في Sysdig، إلى أن الهدف هو تدمير “الشيء الوحيد الذي لا تستطيع المؤسسة استعادته ببساطة”. ENCFORGE لا يحمل أي رمز شبكة، ولم تعثر Sysdig على اتصال صادر في الثنائي، ولا موقع تسريب، ولا بوابة دفع. المفتاح العشوائي الذي يتم توليده وعدم حفظه يؤكد أن الحمولة هي أداة مسح (wiper) متنكرة في هيئة فدية. يتم التشفير على مناطق من الملف بدلاً من الملف بأكمله باستخدام AES-256-CTR بمفتاح خاص بالتشغيل ومغلف بمفتاح RSA-2048 مدمج، وهي تقنية تحسين سرعة لتدمير الملفات الكبيرة بسرعة.
مسار الاختراق وتطوره
بعد تأكيد التنفيذ الأولي عبر Langflow، قامت JADEPUFFER بمسح الخادم بحثاً عن مفاتيح سحابية، وسلاسل اتصال، ورموز API. ثم استغلت Docker socket في `/var/run/docker.sock`، الذي يعادل صلاحيات الجذر. عندما فشلت محاولة سحب ثنائي الفدية من خادم C2، غير المهاجم استراتيجيته. قام ببناء ستة نصوص Python عبر قناة Langflow، ووصل إلى استغلال مضيف عامل في غضون 5 دقائق و24 ثانية، حيث صحح كل نص فشلاً في سابقه.
كشف KEVIntel عن استغلال لـCVE-2026-0770، المصنفة بـCVSS 9.8، في نفس نقطة نهاية `validate`، وذلك بـ220 محاولة عبر 64 عنواناً منذ 27 يونيو. CISA أضافت CVE-2026-55255 في 7 يوليو، وثغرة CVE-2026-0770 في 21 يوليو إلى كتالوج الثغرات المعروفة المستغلة (KEV)، مما يرفع عدد ثغرات Langflow في KEV إلى خمسة.
السياق وتأثير السوق
إن استعادة نموذج AI مُعدّل بدقة (fine-tuned) لا يمكن مقارنتها باستعادة قاعدة بيانات. بينما تكلف استعادة قاعدة بيانات عطلة نهاية أسبوع من المعاملات، فإن استعادة نموذج AI تتطلب إعادة تدريب قد تصل تكلفتها المباشرة إلى 500,000 دولار لكل نموذج، وفقاً لـSysdig، وهو ما يعكس أسعار وحدات معالجة الرسوميات السحابية وساعات الهندسة. هذه التكلفة لكل نموذج، والفرق بينها وبين الأنظمة التقليدية هائل. شركات التأمين والخطط الاحتياطية لم تواكب هذا التهديد؛ خطط النسخ الاحتياطي لمعظم المؤسسات لا تغطي أوزان النماذج.
قال كاين ماكغلادري، عضو رفيع في IEEE، إن فرق الأمن تخسر هذه المعارك بتصنيف التعرض تحت العنوان الخاطئ. الشركات يجب أن تركز على “مخاطر الأعمال” لا على “مخاطر الأمن السيبراني”، لأن المسؤول المالي (CFO) يتصرف بناءً على تكلفة الاستبدال المعروفة، لا المخاطر التقنية المجردة.
الفجوة الأمنية وتأخر التوجيهات
في مايو 2025، نشر مركز الأمن السيبراني للذكاء الاصطناعي التابع لوكالة الأمن القومي (NSA) وCISA وFBI، بالتعاون مع المملكة المتحدة وأستراليا ونيوزيلندا، وثيقة
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



