AID-I-002.001
極高
Internal AI Network Segmentation
AI 內網分段是最直接的架構斷點。就算 Langflow 被 RCE,只要它只能連到明確核准的 Nacos、MySQL、MinIO、密鑰管理服務與服務探索端點,攻擊者就不能把一台 AI 工作流主機自然擴大成資料庫勒索入口。
Sysdig 描述的 JADEPUFFER 是一套由 LLM 協助操作的資料庫勒索流程。攻擊者先利用 Langflow(用來建立 LLM/AI 工作流的視覺化框架)CVE-2025-3248,把 Base64 編碼的 Python 惡意程式碼送到 Langflow 主機執行;接著蒐集主機環境、憑證與可連線服務資訊,往 Nacos/MySQL 基礎設施移動,最後加密或刪除設定與資料庫資料表。這篇的防禦重點很實際:AI 工作流伺服器不能只當成測試工具管理,而要有受限的程式碼執行邊界、身分驗證、網路分段、對外連線管制、憑證撤銷與輪替、破壞性操作監控,以及實際驗證過的資料復原能力。
credentials.json、.env 這類檔案,並在 cron 裡建立會定期連回攻擊者伺服器的 beacon。README_RANSOM,再用會重試的邏輯刪除整個資料庫 schema(資料庫內的一組資料結構)。README_RANSOM,以及 DROP、TRUNCATE、大量 CREATE TABLE ... AES_ENCRYPT 這類破壞性 DDL。JADEPUFFER 讓 AI 基礎設施風險變得很具體。Langflow 只要持有密鑰與憑證、能連入內網又碰得到正式資料,就不能再把它當成只供測試的工具,而要按照正式環境的控制面資產管理:快速修補、限制程式碼執行、嚴格隔離、拒絕不必要對外連線、撤銷並輪替憑證、監控破壞性動作,並在攻擊發生前確認資料真的能復原。