نظرة عامة
| العنصر | التفاصيل |
|---|---|
| اسم البرمجية الخبيثة | ENCFORGE (فدية/Ransomware) |
| نقطة الدخول الأساسية | استغلال CVE-2025-3248 بمنصة Langflow (CVSS 9.8، بدون مصادقة) |
| الهدف الفريد | تشفير ملفات نماذج الذكاء الاصطناعي تحديدًا (نحو 180 امتداد ملف مختلف) |
| آلية التشفير | AES-256-CTR، تشفير أجزاء مختارة من الملف لا الملف كاملاً |
| الأضرار المقدَّرة | بين 75,000 و500,000 دولار لكل نموذج، كتكلفة استرجاع (حوسبة سحابية + وقت هندسي) |
| حالة الضحايا | حالة واحدة مؤكدة موثّقة حتى الآن |
مقدمة
كشف باحثون عن عائلة فدية (Ransomware) جديدة أُطلق عليها اسم ENCFORGE، تتميّز بخاصية نادرة نسبيًا: بدلاً من استهداف الملفات العامة على الخادم (مستندات، قواعد بيانات، إلخ)، تستهدف تحديدًا ملفات نماذج الذكاء الاصطناعي نفسها — وهي ملفات كبيرة الحجم وباهظة التكلفة لإعادة إنتاجها، ما يجعلها هدفًا “عالي القيمة” مثاليًا لمهاجمي الفدية.
نقطة الدخول التي استُخدمت بالحالة الموثّقة ليست ثغرة جديدة، بل ثغرة معروفة منذ 2025 بمنصة Langflow — أداة شائعة الاستخدام لبناء تدفقات عمل (Workflows) الذكاء الاصطناعي بصريًا.
نقطة الدخول: CVE-2025-3248 بمنصة Langflow
الثغرة المستغَلّة هي CVE-2025-3248، بخطورة CVSS 9.8 (شبه كاملة)، تؤثر على كل إصدارات Langflow قبل 1.3.0. الثغرة موجودة بنهاية (Endpoint) غير مصادَق عليها بمسار /api/v1/validate/code.
“allows any remote attacker to execute arbitrary Python on the server” الترجمة: “تسمح لأي مهاجم عن بُعد بتنفيذ كود Python عشوائي على الخادم.”
بمعنى آخر: أي زائر غير مسجَّل دخول، بمجرد وصوله لهذه النهاية عبر الشبكة، يقدر ينفّذ أي كود Python يريده مباشرة على خادم Langflow. هذه الثغرة مدرجة أصلاً بقائمة CISA KEV (الثغرات المؤكَّد استغلالها فعليًا) منذ 5 أيار/مايو 2025 — أي أنها معروفة وموثّقة كخطر نشط منذ أكثر من عام كامل قبل ظهور حملة ENCFORGE.
كما رصد الباحثون ثغرتين إضافيتين بمنصة Langflow قد تُستخدَم ضمن نفس سلسلة الهجوم: CVE-2026-33017 وCVE-2026-55255.
آلية عمل ENCFORGE
الوصول الأولي والتنقل الجانبي
بعد استغلال ثغرة Langflow للوصول الأولي، اعتمد المهاجمون على أسلوب تصعيد يستغل مقبس Docker (Docker Socket) للهروب من الحاوية (Container) والوصول للنظام المضيف (Host) نفسه. استخدم المهاجمون سكربتات Python مُرمَّزة بصيغة base64 لتفادي أنظمة الكشف، وأنشأوا حاويات مميّزة الصلاحيات (Privileged Containers) بوصول كامل لنظام ملفات المضيف.
آلية التشفير
الحمولة نفسها ثنائي (Binary) مكتوب بلغة Go، مضغوط بأداة UPX الإصدار 5.20. من الناحية التقنية، تستخدم ENCFORGE خوارزمية AES-256-CTR مع مفتاح تناظري (Symmetric Key) مختلف بكل تشغيل — لكن الأهم من خوارزمية التشفير نفسها هو استراتيجية الاستهداف:
“Encrypts selected regions” [rather than whole files] الترجمة: تُشفّر “مناطق مختارة” من الملف، بدلاً من تشفيره بالكامل.
هذا الأسلوب (تشفير جزئي بدلاً من كامل) أسرع بكثير على ملفات ضخمة الحجم مثل نماذج الذكاء الاصطناعي، مع تحقيق نفس النتيجة العملية: جعل الملف غير قابل للاستخدام دون مفتاح فك التشفير.
الملفات المستهدَفة
تستهدف ENCFORGE قائمة تضم نحو 180 امتداد ملف مختلف، مركّزة بالكامل على تنسيقات نماذج الذكاء الاصطناعي، من بينها:
- ملفات PyTorch Checkpoints
- ملفات TensorFlow Models
- تنسيق GGUF (شائع بنماذج اللغة المحلية)
- فهارس المتجهات (Vector Indexes) المستخدَمة بأنظمة البحث الدلالي وRAG
بعد التشفير، تُعاد تسمية الملفات بإضافة امتداد .locked، وتُترَك مذكرات فدية بأسماء README وHOW_TO_DECRYPT وREADME_DECRYPT.
الإسناد ومؤشرات الاختراق
عثر الباحثون على عنوان بريد تواصل بمذكرة الفدية هو e78393397@proton.me — نفس العنوان المستخدَم بحملة سابقة تُدعى JADEPUFFER، ما يشير لاحتمال أن يكون المشغّل نفسه أو مرتبطًا بها.
الأسماء الداخلية للأدوات:
encfile— اسم ثنائي الفدية نفسه.keyforge— أداة توليد المفاتيح المستخدَمة بالعملية.
بصمات الملفات (Hashes):
- النسخة المضغوطة:
8cb0c223b018cecef1d990ec81c67b826eb3c30d54f06193cf69969e9a8baea2 - النسخة بعد فك الضغط:
ea7822eac6cecef7746c606b862b4d3034856caf754c4cf69533662637905328
حجم الأثر
حتى لحظة نشر التقرير، وُثّقت حالة ضحية واحدة مؤكَّدة. لكن التقدير المالي للضرر يوضّح لماذا يُعتبر هذا النوع من الفدية خطيرًا بشكل خاص رغم قلة عدد الحالات الموثّقة:
“$75,000 and $500,000 per model in cloud GPU compute and engineering time” الترجمة: “بين 75,000 و500,000 دولار لكل نموذج، كتكلفة حوسبة GPU سحابية ووقت هندسي [لإعادة تدريب/استرجاع النموذج].”
هذا الرقم يعكس طبيعة نماذج الذكاء الاصطناعي كأصول باهظة التكلفة لإعادة الإنتاج — بخلاف نسخة احتياطية عادية لملف مستند، فقدان نموذج مدرَّب بالكامل قد يعني إعادة عملية تدريب كاملة تستغرق أسابيع أو أشهر وتكلفة حوسبة ضخمة.
التوصيات الدفاعية
- حدّث Langflow فورًا للإصدار 1.9.1 أو أي إصدار مدعوم أحدث — الثغرة الأساسية المستغَلّة معروفة ومصحَّحة منذ 2025.
- دوّر مفاتيح مزوّدي الذكاء الاصطناعي وبيانات اعتماد الحوسبة السحابية فورًا إذا كان لديك أي شك بتعرّض النظام.
- أزل
/var/run/docker.sockمن أي حاوية لا تحتاجه فعليًا لعملها — هذا هو المسار الذي استُخدم للهروب من الحاوية بالحملة الموثّقة. - راقب أي إنشاء جماعي مفاجئ لملفات بامتداد
.lockedكمؤشر مبكر على نشاط تشفير جارٍ. - اعتمد نسخًا احتياطية غير متصلة (Offline) أو غير قابلة للتعديل (Immutable) لأوزان النماذج ومجموعات البيانات — النسخ الاحتياطي المتصل بنفس الشبكة عرضة للتشفير أيضًا في حال اختراق واسع.
ملاحظات
- الخبر الأصلي كتبته الصحفية Swati Khandelwal على The Hacker News بتاريخ 21 تموز/يوليو 2026.
- كون نقطة الدخول ثغرة معروفة وموثّقة منذ أكثر من عام (منذ أيار/مايو 2025 على قائمة CISA KEV) يوضّح نمطًا متكررًا بمشهد التهديدات: عائلات فدية جديدة لا تحتاج بالضرورة ثغرات يوم-صفر لتحقيق أضرار كبيرة، بل يكفيها استهداف الأنظمة التي تأخرت بتطبيق تصحيحات معروفة من مدة طويلة.
المصدر
المقال الأصلي: New ENCFORGE Ransomware Targets AI Model Files in Langflow RCE Attack