Nuevo ransomware ENCFORGE ataca modelos de IA: no pide rescate, destruye
El malware apunta específicamente a pesos de modelos de IA, con un costo de recuperación de hasta 500.000 dólares por modelo
27 de julio de 2026 · 4 min de lectura
¿Qué ha ocurrido?
El grupo de amenazas conocido como JADEPUFFER ha lanzado una segunda oleada de ataques contra servidores Langflow expuestos, utilizando un nuevo ransomware bautizado como ENCFORGE. Según informó Sysdig el 20 de julio, el ataque explota la misma vulnerabilidad CVE-2025-3248 (falta de autenticación en el endpoint de validación de código de Langflow) que permitió una primera campaña el 1 de julio. En esa ocasión, el agente encriptó 1.342 elementos de configuración de Alibaba Nacos. En la segunda, el payload fue completamente diferente: un binario compilado en Go que barre aproximadamente 180 extensiones de archivo, centrándose en activos de inteligencia artificial.
ENCFORGE: un ransomware diseñado para IA
Lo que distingue a ENCFORGE de otros ransomware es su lista de extensiones objetivo. Sysdig identificó que apunta específicamente a checkpoints de PyTorch y TensorFlow, pesos de Hugging Face SafeTensors, formato GGUF (usado en despliegues locales de LLM), índices vectoriales FAISS y datos de entrenamiento en Parquet y NumPy. Mientras que un ransomware genérico encripta todo lo que encuentra, ENCFORGE nombra explícitamente estos formatos. Su bandera para añadir formatos incluye adaptadores LoRA y pesos GGML como ejemplo, lo que demuestra que el atacante sabe exactamente qué máquinas está atacando.
Michael Clark, líder del equipo de investigación de amenazas de Sysdig, describió el objetivo como destruir "lo único que una organización no puede simplemente restaurar". ENCFORGE no contiene código de red: no hay llamadas de salida, ni sitio de filtración, ni portal de pago. El único contacto es una dirección de Proton Mail idéntica en ambas notas de rescate, lo que vincula las campañas al grupo JADEPUFFER. El agente roba credenciales durante el acceso, pero el ransomware no puede exfiltrar nada; su única presión es inutilizar los archivos. Encripta regiones de cada archivo en lugar del archivo completo, usando AES-256-CTR con una clave por ejecución envuelta en una clave RSA-2048 embebida, una optimización de velocidad que las familias de ransomware establecidas utilizan para dañar archivos grandes rápidamente.
¿Por qué es importante?
El impacto de este ataque va más allá de la pérdida de datos. Restaurar una base de datos desde una copia de seguridad del viernes cuesta un fin de semana de transacciones. Pero restaurar un modelo fine-tuneado cuesta todo lo aprendido desde el viernes, y nada de eso está almacenado como filas que se puedan reproducir. Reconstruir un modelo no es un trabajo de restauración: Sysdig estima que la recuperación directa de un modelo fine-tuneado listo para producción cuesta entre 75.000 y 500.000 dólares, considerando las tarifas de GPU en la nube para los entrenamientos necesarios más las horas de ingeniería. Y eso por modelo; los equipos suelen mantener varias variantes en almacenamiento compartido. Si los datos de entrenamiento están en el mismo host que los pesos, la recuperación queda bloqueada hasta que se reconstruya el conjunto de datos. Pagar no es una salida: en la primera campaña, la clave de encriptación se generó aleatoriamente, se imprimió una vez en consola y nunca se guardó, convirtiendo ese payload en un wiper disfrazado de nota de rescate.
Kayne McGladrey, miembro senior de IEEE y experto en seguridad de identidades, señaló que los equipos de seguridad pierden estas batallas al clasificar la exposición bajo el epígrafe equivocado. Las empresas "deberían centrarse en los riesgos de negocio en lugar de en algún riesgo de ciberseguridad, porque si no afecta al negocio —como una pérdida financiera—, nadie le prestará atención, no lo presupuestarán adecuadamente ni pondrán los controles para prevenirlo". Un modelo destruido tiene un costo de reemplazo conocido, que es la versión de esta historia que la dirección entiende.
Consecuencias para empresas y usuarios
Este ataque marca un antes y un después en la seguridad de la IA. Hasta ahora, los ransomware se centraban en datos tradicionales; ahora apuntan al corazón de los sistemas de IA: los pesos de los modelos. Las empresas que despliegan modelos de lenguaje grandes (LLMs) o sistemas de recomendación basados en embeddings deben reconsiderar sus estrategias de backup. Las copias de seguridad tradicionales no cubren los pesos de los modelos, y la reconstrucción puede llevar semanas y costar cientos de miles de dólares.
Además, la falta de capacidad de exfiltración y pago hace que este ransomware sea puramente destructivo. No hay incentivo para pagar, pero el daño es igualmente devastador. Las organizaciones deben implementar medidas de seguridad específicas para activos de IA: segmentación de redes, autenticación multifactor en servidores de modelos, y backups versionados de pesos y datos de entrenamiento.
¿Qué deben saber los lectores?
- Vulnerabilidad crítica: CVE-2025-3248 afecta a Langflow; cualquier servidor expuesto a internet sin autenticación es vulnerable. Parchear o restringir el acceso es urgente.
- Activos objetivo: Archivos .pt, .pth, .ckpt, .safetensors, .gguf, .ggml, .bin, .index (FAISS), .parquet, .npy. Si tu organización maneja estos formatos, eres un objetivo.
- El rescate no sirve: ENCFORGE no puede desencriptar; es un wiper. No pagar, pero tampoco confiar en la restauración desde backup si los pesos no están incluidos.
- Costo de recuperación: Entre 75.000 y 500.000 dólares por modelo. Justifica inversión en seguridad proactiva.
- Grupo JADEPUFFER: Activo y evolucionando; pasó de atacar configuraciones a destruir modelos de IA en semanas.
"Un modelo destruido tiene un costo de reemplazo conocido, que es la versión de esta historia que la dirección entiende." — Kayne McGladrey, IEEE Senior Member
Implicaciones futuras
Este ataque es una llamada de atención para la industria de IA. La seguridad de los modelos debe integrarse en el ciclo de vida del desarrollo de IA, no ser una ocurrencia tardía. Herramientas como la autenticación robusta en servidores de modelos, el cifrado de pesos en reposo y en tránsito, y la monitorización de accesos anómalos son esenciales. Además, la comunidad de código abierto debe revisar vulnerabilidades en frameworks como Langflow, que se han convertido en puerta de entrada para ataques dirigidos.
El futuro apunta a ransomware especializados por industria: modelos de IA, datos genómicos, propiedades intelectuales. Las empresas deben prepararse no solo para proteger datos, sino para proteger el conocimiento incrustado en sus modelos.
Puntos clave
- ENCFORGE es un ransomware diseñado específicamente para destruir activos de IA, no para extorsionar.
- Ataca archivos de PyTorch, TensorFlow, GGUF, FAISS y otros formatos de modelos.
- La vulnerabilidad CVE-2025-3248 en Langflow es la puerta de entrada; parchear es urgente.
- Recuperar un modelo fine-tuneado cuesta entre $75,000 y $500,000.
- El grupo JADEPUFFER evolucionó rápidamente de atacar configuraciones a destruir modelos de IA.
Preguntas frecuentes
¿Qué es ENCFORGE?
Es un ransomware creado por el grupo JADEPUFFER que ataca servidores Langflow expuestos y destruye archivos de modelos de inteligencia artificial, como pesos de PyTorch, TensorFlow, GGUF y FAISS. No puede exfiltrar datos ni cobrar rescate, pero causa daños millonarios.
¿Cómo protegerse de ENCFORGE?
Actualizar Langflow para corregir CVE-2025-3248, restringir el acceso a servidores de modelos con autenticación multifactor, segmentar la red, y realizar backups periódicos de los pesos y datos de entrenamiento en ubicaciones seguras.
¿Por qué es peligroso si no puede cobrar rescate?
Porque destruye el activo más valioso: los modelos entrenados. Reconstruirlos puede costar cientos de miles de dólares y semanas de trabajo, y los backups tradicionales no suelen incluir los pesos de los modelos.
¿Qué archivos ataca específicamente?
Extensiones como .pt, .pth, .ckpt, .safetensors, .gguf, .ggml, .bin, .index (FAISS), .parquet, .npy, entre otras 180 extensiones relacionadas con IA.
Fuentes utilizadas
Sigue leyendo
Comentarios
Sé el primero en comentar.