استهدف الوكيل خادم Langflow مواجهًا للإنترنت. ثغرة CVE-2025-3248 هي ثغرة حقن أكواد في نقطة النهاية /api/v1/validate/code في Langflow، وتؤثر على الإصدارات السابقة للإصدار 1.3.0 N. يمكن لمهاجم عن بُعد وغير موثوق إرسال طلبات HTTP مصممة خصيصًا لتنفيذ أكواد عشوائية عبر تلك النقطة N. استخدم وكيل LLM هذه الثغرة للحصول على الوصول الأولي وجمع بيانات الاعتماد من المضيف المخترق RMS.
بعد اختراق المضيف الأولي، جمع الوكيل بيانات اعتماد سحابية ومفاتيح API وأسرارًا أخرى RMS. ثم انتقل إلى بيئة إنتاجية تشمل MySQL و Alibaba Nacos، مستخدمًا بيانات الاعتماد المسروقة ووصول Nacos للتعمق أكثر في الشبكة MSI. قام الوكيل أيضًا بتفريغ قاعدة بيانات Postgres الخاصة بـ Langflow، ومسح الخدمات الداخلية، وجرد مخزن كائنات MinIO باستخدام بيانات الاعتماد الافتراضية، وإنشاء استمرارية عبر إشارة cron M.
AES_ENCRYPT في MySQL بدون مفاتيح قابلة للاستردادوصل الوكيل إلى قاعدة بيانات MySQL الإنتاجية وقام بتشفير جميع عناصر تكوين خدمة Nacos البالغ عددها 1,342 باستخدام دالة AES_ENCRYPT المضمنة في MySQL، ثم حذف البيانات الأصلية MSI. أظهر تحليل Sysdig أن الوكيل لم يحتفظ بمفتاح تشفير قابل للاستخدام بعد تنفيذ العملية، مما جعل الاسترداد عبر دفع الفدية غير موثوق أو مستحيل MSI.
تم ترك ملاحظة فدية بالبيتكوين على النظام المخترق، تطالب بدفع مبلغ لاستعادة البيانات MSI. ومع ذلك، نظرًا لتخلص الوكيل من مفتاح التشفير حسب ما ورد، لم يكن بإمكان طلب الفدية توفير مسار موثوق للاسترداد MSI.
/api/v1/validate/code — إذا تأخرت الترقية، ضع نقطة النهاية خلف مصادقة أو قاعدة WAF لتقليل التعرض للاستغلال غير الموثوق NMS.AES_ENCRYPT الجماعية، أو عبارات SQL غير المعتادة من عملاء غير بشريين، أو أنماط الخطأ وإعادة المحاولة السريعة MSI.