Langflow漏洞遭利用:AI服务器被植入Gafgyt DDoS僵尸网络
Akamai安全研究人员发现,攻击者正在主动利用Langflow的远程代码执行漏洞CVE-2025-3248,入侵部署在云端或企业网络中的AI开发服务器,并安装经过定制的Gafgyt/BASHLITE僵尸程序。
被感染的服务器可能被远程控制,用于发起UDP Flood、TCP Flood及其他类型的分布式拒绝服务攻击。
漏洞允许执行未经信任的Python代码
Langflow是一种可视化AI应用开发框架,开发人员可以使用它连接大模型、数据库、API和其他组件,快速构建AI工作流。
Akamai分析指出,受影响的代码验证接口未能对用户提交的Python代码进行充分隔离。攻击者可以通过相关接口执行系统命令,从外部服务器下载Linux恶意程序,并将其直接放入服务器的临时目录运行。
攻击过程主要包括:
- 向代码验证接口提交恶意Python脚本;
- 调用系统命令下载恶意文件;
- 为文件增加执行权限;
- 从
/tmp等临时目录运行程序; - 与外部命令控制服务器建立连接;
- 等待攻击者下发DDoS指令。
这意味着一台原本用于AI开发或模型测试的高性能服务器,可能在管理员不知情的情况下变成攻击节点。
定制版Gafgyt支持四类DDoS攻击
Akamai发现的恶意程序源自经典的Gafgyt/BASHLITE僵尸网络,但攻击者对通信和加密机制进行了定制。
该程序支持至少四种拒绝服务攻击路径:
- UDP Flood:发送大量UDP数据包,占用目标带宽;
- TCP Flood:制造大量TCP连接或SYN、ACK数据包;
- HOLD Flood:长时间保持连接,消耗Web服务器连接资源;
- Junk Flood:发送随机负载数据,消耗目标设备状态表和处理能力。
由于AI服务器通常具备较高CPU性能和网络带宽,一旦被控制,能够产生的攻击流量可能明显高于普通物联网设备。
为什么AI服务器容易成为攻击目标
AI开发项目更新速度快,团队经常为了测试模型或工作流,临时将Langflow等工具部署到公网云服务器。
部分测试环境可能存在以下问题:
- 管理接口直接暴露在公网;
- 未及时安装安全更新;
- 未配置访问白名单;
- 开发环境与正式业务网络未隔离;
- 云服务器拥有不受限制的出站网络权限;
- 临时测试服务器长期未清理;
- 缺少进程和流量监控。
攻击者并不一定需要窃取模型或数据。仅仅利用服务器带宽发动DDoS攻击,就可以直接获得非法收益。
云服务器用户如何进行防护
Akamai建议使用Langflow及类似AI编排工具的团队立即检查版本,并更新至已经修复相关任意代码执行问题的版本。
同时应采取以下措施:
- 不要将管理和开发接口直接开放至公网;
- 通过防火墙限制允许访问的源IP;
- 对AI开发环境进行独立网络分区;
- 限制服务器向任意公网IP发起连接;
- 监控异常端口和持续出站流量;
- 检查
/tmp目录中的异常可执行文件; - 部署WAF、主机安全及恶意文件检测;
- 及时轮换可能泄露的访问密钥。
Akamai特别指出,可以检查服务器是否连接异常的1337/TCP端口,以及是否存在从临时目录运行、启动后立即关闭标准输出的未知进程。
高防服务器无法替代主机安全
高防服务器和DDoS清洗服务主要用于保护服务器不被外部流量攻击打垮,但它们不能自动阻止应用漏洞被利用。
如果服务器自身已经被入侵,即使拥有较高的DDoS防护容量,也可能成为向外发起攻击的僵尸节点。
因此,完整的服务器安全方案应同时包含:
- 漏洞修复;
- 访问控制;
- 主机入侵检测;
- 出站流量限制;
- DDoS清洗;
- 日志审计;
- 数据备份和应急恢复。
此次事件提醒服务器用户,AI开发环境不应被视为普通测试工具。AI服务器通常拥有更高计算性能、更大带宽和更宽松的外部访问权限,因此对攻击者具有较高利用价值。
租用GPU服务器或云服务器后,应第一时间关闭不需要的端口,配置防火墙和SSH访问白名单,并检查镜像中是否包含默认密码或未修复的软件版本。
高防服务器能够降低外部DDoS攻击造成的业务中断,但真正可靠的安全架构必须同时覆盖入站防护、应用漏洞和出站流量。只有防攻击而不防入侵,仍然可能使服务器成为攻击基础设施的一部分。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。