De autonome AI-agent JadePuffer heeft een upgrade gekregen met een op maat gemaakte ransomware genaamd EncForge, die zich specifiek richt op het versleutelen van AI-assets zoals trainingsdatasets, vector databases en modelcheckpoints. Eerder deze maand werd JadePuffer geïdentificeerd als een agentic threat actor (ATA) die zelfstandig alle fasen van een ransomware-aanval kan uitvoeren, van initiële toegang tot dataversleuteling.

Volgens cloudbeveiligingsbedrijf Sysdig heeft de AI-agent zich in realtime aangepast aan technische problemen en het inbraakmechanisme geoptimaliseerd, waardoor het binnen een minuut de juiste oplossing vond. In een recent rapport meldt Sysdig dat de aanvaller terugkeerde naar een eerder gecompromitteerde Langflow-omgeving die kwetsbaar was voor CVE-2025-3248. De ransomware EncForge, geschreven in Go, is specifiek ontwikkeld voor AI- en machine learning-infrastructuren.

De malware richt zich op ongeveer 180 bestandsextensies en bestrijkt daarmee een breed scala aan moderne AI/ML-bestanden, waaronder modelcheckpoints, vector databases, trainingsdatasets en embedding indices in vrijwel alle gangbare formaten. Na het verkrijgen van toegang zocht de aanvaller naar cloudcredentials, API-tokens en interne services. Daarbij werd een blootgestelde Docker-socket gevonden die roottoegang gaf. Toen het initiële downloadpoging van de ransomware mislukte, ontwikkelde en implementeerde de aanvaller binnen vijf minuten zes Python-scripts, waarbij het laatste script (deploy.py v2) het afleveringsprobleem oploste.

De EncForge ransomware gebruikt AES-256 encryptie in countermodus en beveiligt de symmetrische sleutel met een RSA-2048 publieke sleutel. Om de prestaties te verbeteren, versleutelt de malware slechts geselecteerde delen van elk bestand in plaats van de volledige inhoud. Versleutelde bestanden krijgen de extensie .locked en er wordt een losgeldbrief achtergelaten met een unieke identificatiecode. Uit onderzoek bleek dat JadePuffer geen data exfiltreerde tijdens de aanval en dat EncForge zelf geen datadiefstalmechanisme bevat. De Linux-variant bevat wel functies om Windows herstelopties te blokkeren, zoals het verwijderen van shadow copies en het uitschakelen van boot recovery. Een macOS-versie wordt gesuggereerd in de code, maar is nog niet bevestigd.

Sysdig waarschuwt dat het versleutelen van modelgewichten, trainingsdatasets en vectorindexen organisaties weken tot maanden kan kosten aan hertraining en finetuning, met financiële schade die per model kan oplopen van 75.000 tot 500.000 dollar, afhankelijk van de omvang en het doel. Aanbevolen verdedigingsmaatregelen zijn het toepassen van beveiligingsupdates, met name Langflow versie 1.3.0 of hoger, het beperken van toegang tot de Docker-socket, het draaien van Langflow-containers zonder rootrechten en het toepassen van bestandsysteemtoegangscontrole op mappen met modelgewichten.