JADEPUFFER, de door AI aangestuurde ransomware-campagne, versleutelt sinds deze week niet langer databases maar getrainde AI-modellen zelf, meldt beveiligingsbedrijf Sysdig. De campagne zet een nieuwe locker in, EncForge, die honderden model- en dataformaten in één sweep onbruikbaar maakt.
Draai je zelf een fijngetraind model, een vectordatabase of een RAG-index, dan verschuift daarmee je risico. Een versleuteld tekstbestand haal je terug uit een back-up; een gewist modelbestand niet zomaar. Sysdig schat dat het opnieuw opbouwen van één fijngetraind model tussen de 75.000 en 500.000 dollar aan reken- en engineeringtijd kost. Voor een Nederlands bedrijf dat eigen AI-assets draait, betekent dit dat modellen, checkpoints en embeddings dezelfde bescherming verdienen als je productiedatabase, of strengere.
Van database naar modelpijplijn
EncForge is een in Go geschreven locker die specifiek is gebouwd voor AI- en machine-learning-infrastructuur. De malware mikt op ongeveer 180 bestandsformaten uit vrijwel de complete AI- en ML-stack: PyTorch- en TensorFlow-checkpoints, SafeTensors- en GGUF-gewichten, ONNX-modellen, FAISS-vectorindexen en trainingsdata in Parquet, NumPy, Arrow en TFRecord. Versleutelde bestanden krijgen een .locked-extensie via een hybride schema met AES-256 en RSA-2048.
Sysdig-onderzoeksdirecteur Michael Clark zegt dat de aanvallers ransomware inzetten om het enige te vernietigen wat een organisatie niet zomaar kan herstellen: een getraind model. Waar de oorspronkelijke aanval nog op een database mikte, is het doel nu een complete modelpijplijn. Voor bedrijven die AI-infrastructuur bouwen of draaien, is het dreigingsbeeld daarmee groter geworden.
Dezelfde voordeur, een autonome uitvoering
De inbraak begint op precies dezelfde plek als de eerste keer. Dezelfde campagne brak begin juli in via een verouderde Langflow-server met het lek CVE-2025-3248 en versleutelde toen 1.342 databaseconfiguraties met een sleutel die nooit werd opgeslagen. Nu gebruikt de agent de Docker-socket op de host om verder te komen.
Toen een eerste poging om de locker binnen te halen mislukte, bouwde de aanval in vijf minuten zelf een omweg: zes opeenvolgende Python-scripts die het doelwit in kaart brengen, de versleuteling uitvoeren en de afronding controleren. Die zelfcorrectie, met commentaar in gewone taal dat uitlegt waarom elke stap wordt gezet, is het patroon dat Sysdig aan een taalmodel toeschrijft.
Waarom een back-up hier niet vanzelf redt
Het venijn zit in wat de aanvallers niet doen. Er is geen dubbele afpersing, geen dreigement om gestolen data te lekken. De vernietiging zelf is de hefboom: betaal, of het model is weg. Een getraind model, een set embeddings of een vectorindex reproduceer je niet uit een gewone dagelijkse back-up zoals een documentmap. Zonder een offline of onveranderbare kopie van je gewichten, checkpoints, trainingsdata en RAG-indexen ben je terug bij nul, en bij een prijskaartje dat in de tonnen loopt.
De verdediging is navenant concreet. Sysdig adviseert Langflow te draaien op versie 1.3.0 of hoger, de Docker-socket af te schermen, containers niet als root te draaien en van elk vitaal AI-artefact een offline, onveranderbare kopie te bewaren. Wie een gestructureerde aanpak zoekt, vindt in het overzicht van hoe je Langflow en je credentials dichttimmert tegen dit soort supply chain-aanvallen de stappen op een rij.
De verschuiving die deze variant laat zien, is fundamenteel. Klassieke ransomware wedt op data die je kunt herstellen of een lek dat je vreest. EncForge wedt op het ene bedrijfsmiddel dat traag en duur te reproduceren is en dat veel organisaties nog als software behandelen in plaats van als kroonjuweel. Zodra een model, een index of een dataset de kern van je dienst wordt, hoort het in je herstelplan thuis, niet pas nadat de .locked-extensie verschijnt.
Veelgestelde vragen
Je AI-stack in eigen beheer
Draai je eigen modellen, een RAG-index of vectordata, dan wil je die in eigen beheer en goed dichtgetimmerd. Ik ontwerp en bouw die AI-stack end-to-end, self-hosted waar dat kan, van meedenken tot beheer en herstelplan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
