JadePuffer et le ransomware EncForge : les attaques agentiques ciblent désormais les données d'IA
Séraphine Clairlune
Introduction : une nouvelle menace pour l’infrastructure IA
Alors que l’intelligence artificielle générative s’impose dans les processus métiers critiques, et que des attaques cyber par IA permettent de reconstruire un botnet en six minutes, les cybercriminels affinent leurs techniques pour cibler les actifs les plus précieux des entreprises : les modèles d’IA, les jeux de données d’entraînement et les bases vectorielles. Selon un rapport de la société de cybersécurité Sysdig, le groupe JadePuffer, un acteur agentique (agentic threat actor, ATA), a récemment déployé un rançongiciel spécialisé nommé EncForge, conçu spécifiquement pour crypter les actifs des infrastructures d’apprentissage automatique. Cette évolution marque un tournant dans la guerre cyber, où les attaquants automatisés ne se contentent plus de chiffrer des fichiers génériques, mais visent délibérément les éléments qui peuvent paralyser des mois de travail de data science.
Dans cet article, nous analysons le mode opératoire de JadePuffer, les caractéristiques techniques d’EncForge, et les mesures défensives à mettre en œuvre pour protéger vos modèles et vos données d’entraînement.
« Le binaire cible environ 180 extensions de fichiers, avec une couverture délibérément large de la pile IA/ML moderne, y compris les points de contrôle de modèles, les bases de données vectorielles, les jeux de données d’entraînement et les index d’embedding dans presque tous les formats actuels. » - Sysdig
JadePuffer : un agent autonome repensé pour l’IA
Un acteur agentique redoutable
Dévoilé en juillet 2026, JadePuffer est un acteur agentique (ATA) capable de fonctionner de manière autonome à travers toutes les phases d’une attaque par rançongiciel, de l’accès initial au chiffrement des données. Sa particularité réside dans sa capacité à s’adapter en temps réel aux difficultés techniques rencontrées et à optimiser son mécanisme d’intrusion pour trouver la correction appropriée en moins d’une minute.
L’attaque initiale : exploitation de Langflow
La dernière campagne observée par Sysdig a débuté par l’exploitation d’une instance vulnérable de Langflow, un framework open source pour la création d’applications basées sur des modèles de langage. La faille exploitée, référencée CVE-2025-3248, a permis à JadePuffer d’obtenir un accès initial à l’infrastructure cible. Une fois à l’intérieur, l’agent a cherché des identifiants cloud, des jetons API et des services internes accessibles.
« Après avoir accédé au système et cherché des identifiants cloud, des jetons API et des services internes accessibles, l’attaquant a découvert un socket Docker exposé qui offrait un contrôle de niveau root. » - Sysdig
Une adaptation rapide face aux obstacles
Lorsque la tentative initiale de téléchargement de la charge utile du rançongiciel a échoué, l’opérateur a développé et déployé de manière itérative six scripts Python en seulement cinq minutes. Le dernier script, nommé deploy.py v2, a résolu les problèmes de livraison. Sysdig décrit ce script comme « un pipeline entièrement autonome qui découvre le PID cible, copie ENCFORGE à travers la frontière du namespace via procfs, exécute un scan en mode test, lance la passe de chiffrement en direct, puis compte les fichiers .locked pour vérifier l’exécution. »
EncForge : un rançongiciel taillé pour l’infrastructure IA/ML
Architecture et cibles
EncForge, le rançongiciel développé par JadePuffer, est un binaire Go compressé avec UPX (Ultimate Packer for eXecutables). Sa conception est spécifiquement orientée vers les actifs d’IA et d’apprentissage automatique, contrairement aux rançongiciels génériques qui ciblent des types de fichiers courants. Le binaire cible environ 180 extensions de fichiers, notamment :
- Points de contrôle de modèles d’IA
- Fichiers SafeTensors de Hugging Face
- Modèles PyTorch et TensorFlow
- Poids GGUF et GGML
- Index vectoriels FAISS
- Jeux de données d’entraînement (Parquet, Arrow, TFRecord, NumPy, DuckDB)
L’aide en ligne de commande d’EncForge mentionne également les adaptateurs LoRA et les fichiers GGML hérités comme exemples de cibles supplémentaires, ce qui confirme qu’il a été délibérément construit pour les environnements d’IA.
Mécanisme de chiffrement
EncForge utilise l’algorithme AES-256 en mode compteur pour chiffrer les fichiers, selon un schéma hybride où la clé symétrique est sécurisée par une clé publique RSA-2048. Pour optimiser les performances, le rançongiciel ne chiffre que des portions sélectionnées de chaque fichier plutôt que leur contenu intégral. Les fichiers chiffrés reçoivent l’extension .locked, et une note de rançon est déposée pour notifier la victime.
| Caractéristique | Détail |
|---|---|
| Algorithme | AES-256 en mode compteur |
| Protection de clé | RSA-2048 |
| Nombre d’extensions ciblées | ~180 |
| Extension des fichiers chiffrés | .locked |
| Méthode de chiffrement | Chiffrement partiel pour performance |
| Systèmes d’exploitation ciblés | Linux (confirmé), macOS (non confirmé) |
Fonctionnalités anti-récupération
L’analyse de la variante Linux d’EncForge a révélé la présence de fonctions anti-récupération typiques des rançongiciels Windows, telles que la suppression des copies shadow et la désactivation de la récupération au démarrage. Bien qu’une version macOS soit évoquée dans le code, elle n’a pas été confirmée à ce jour.
Impact potentiel sur les organisations
Coûts financiers et opérationnels
Le chiffrement des poids de modèles, des jeux de données d’entraînement et des index vectoriels pourrait coûter aux organisations des semaines, voire des mois d’entraînement et de réglage fin. Sysdig estime les dommages financiers entre 75 000 et 500 000 dollars par modèle, selon sa taille et son usage. Ces chiffres n’incluent pas les coûts indirects liés à la perte de productivité, à l’atteinte à la réputation et aux éventuelles sanctions réglementaires en cas de violation de données.
Une menace sans exfiltration
Les chercheurs de Sysdig n’ont trouvé aucune preuve que JadePuffer ait exfiltré des données lors de l’intrusion. EncForge lui-même ne semble pas inclure de mécanisme de vol de données. Toutefois, cette absence ne doit pas rassurer : le simple fait de perdre l’accès à des modèles d’IA critiques peut paralyser des opérations entières.
Mesures de défense recommandées
Correctifs et configuration
Pour se protéger contre ce type d’attaque, les organisations doivent appliquer les mises à jour de sécurité disponibles, en particulier la version Langflow 1.3.0 ou ultérieure, qui corrige la vulnérabilité CVE-2025-3248. Les récentes vulnérabilités WordPress critiques rappellent que toutes les applications exposées doivent être patchées rapidement. Il est également essentiel de :
- Restreindre l’accès au socket Docker : ne pas exposer le socket Docker sans authentification ni contrôle d’accès.
- Exécuter les conteneurs Langflow en tant qu’utilisateur non root : limiter les privilèges accordés aux conteneurs.
- Appliquer des contrôles d’accès au niveau du système de fichiers : protéger les répertoires contenant les poids de modèles et les jeux de données.
Surveillance et détection
Les équipes de sécurité doivent mettre en place une surveillance renforcée des activités inhabituelles sur les infrastructures d’IA, notamment :
- Détection de scripts Python non autorisés
- Surveillance des accès anormaux aux sockets Docker
- Analyse des tentatives de téléchargement de binaires suspects
- Journalisation des modifications apportées aux fichiers de modèles
Stratégie de sauvegarde
Il est impératif de disposer de sauvegardes régulières et isolées des actifs d’IA critiques. Les sauvegardes doivent être stockées hors ligne ou dans un environnement cloud distinct, avec des tests de restauration périodiques.
Conclusion : anticiper les attaques agentiques
L’émergence de JadePuffer et d’EncForge illustre une tendance inquiétante : les cybercriminels adaptent leurs outils pour cibler les infrastructures d’IA, qui deviennent des cibles de plus en plus lucratives. Alors que les entreprises accélèrent leur adoption de l’IA générative, la sécurité de ces actifs doit devenir une priorité stratégique. Comme le souligne Sysdig, la protection des modèles d’IA nécessite une approche holistique combinant correctifs, segmentation réseau, contrôles d’accès et surveillance proactive.
Dans la pratique, nous recommandons aux organisations françaises de s’inspirer des recommandations de l’ANSSI concernant la sécurisation des environnements cloud et conteneurisés, et d’intégrer la protection des actifs d’IA dans leur plan de continuité d’activité. Pour renforcer votre culture de sécurité, consultez notre guide des meilleurs livres sur la cybersécurité en 2025. La menace est réelle, et les conséquences d’une attaque réussie pourraient être dévastatrices.