ENCFORGE: el ransomware que ataca modelos de IA y pone en riesgo a startups latinoamericanas

Si trabajás con inteligencia artificial, modelos de machine learning o plataformas como Langflow, tenés que leer esto. Acaban de descubrir un ransomware diseñado específicamente para atacar infraestructuras de IA, y los investigadores de seguridad ya lo vinculan con campañas de ciberdelincuencia organizadas. En la región donde tantas startups están apostando a IA, esto es una alarma que no podés ignorar.
¿Qué pasó?
Los investigadores de Sysdig identificaron un nuevo ransomware llamado ENCFORGE, programado en Go y diseñado con un objetivo muy específico: cifrar archivos críticos de infraestructuras de inteligencia artificial. No es un ataque aleatorio. Este malware busca explícitamente modelos de pesos de red neuronal, índices de vectores, conjuntos de datos de entrenamiento y otros archivos que son el corazón de cualquier proyecto de IA.
Lo más preocupante es que los investigadores lo vincularon con JADEPUFFER, un grupo de operadores impulsados por agentes de IA que ya había atacado servidores Langflow hace poco. Langflow es una plataforma cada vez más popular en América Latina para construir aplicaciones basadas en modelos de lenguaje. El grupo ya realizó un segundo ataque al mismo servidor, esta vez desplegando ENCFORGE con toda la intención de causar máximo daño.
El hecho de que el malware esté compilado en Go lo hace portátil y difícil de detectar. Los atacantes están evolucionando: ya no solo les interesa robar datos, sino cifrar los activos digitales más valiosos de las empresas tech—los modelos de IA que tardaron meses o años en desarrollar.
¿Por qué importa en Argentina y América Latina?
En Argentina, Uruguay, Chile y Colombia hay cientos de startups y empresas apostando al desarrollo de soluciones de IA. Muchas usan exactamente las herramientas que ENCFORGE ataca: Langflow, modelos de código abierto, datasets personalizados. Un ataque así no solo significa perder dinero en rescates (ese es el objetivo del ransomware), sino perder meses de investigación y desarrollo. Para una startup temprana, eso puede ser la diferencia entre seguir o cerrar.
Además, la mayoría de startups tech en LATAM operan con presupuestos ajustados de ciberseguridad. Cuando los atacantes identifi can servidores expuestos de Langflow u otras plataformas de IA, se convierten en objetivos prioritarios. No hay redundancia. No hay backups en el otro lado del mundo. El riesgo es real y está a la vuelta de la esquina.
¿Qué se recomienda?
- Asegurate los servidores de Langflow: Si usás Langflow o cualquier plataforma similar, no la dejes expuesta en internet sin autenticación fuerte. Usa firewall, VPN, acceso restringido por IP.
- Backups, backups, backups: Tené copias de seguridad de tus modelos y datasets en lugares separados (cloud externo, almacenamiento local desconectado). Si te atacan, los backups son tu salvación.
- Monitoreo activo: Implementá herramientas que detecten accesos inusuales, movimiento lateral en tu red y cambios en archivos críticos. Cuanto antes detectes un ataque, menos daño.
- Mantén los sistemas actualizados: JADEPUFFER usa vulnerabilidades conocidas. Los parches existen. Aplicalos rápido.
- Plan de respuesta ante incidentes: Si mañana te atacan, ¿qué hacés? Tenlo escrito, testeado, y asegúrate de que tu equipo lo conoce.
- Considerá seguros de ciberseguridad: En LATAM hay opciones locales cada vez mejores. No es perfecto, pero es un colchón si algo falla.
Fuente: The Hacker News