Sécurité de l’IARançongicielsSécurité du cloudA la une

JadePuffer : Le rançongiciel agentique change le modèle de menace des rançongiciels

La recherche JadePuffer de Sysdig montre comment un agent IA peut enchaîner la reconnaissance, le vol d'identifiants, les mouvements latéraux, la persistance et la destruction de bases de données dans un flux de travail complet d'extorsion.

Autrice
ECEvolving Cyber
Publié
7 juil. 2026
Temps de lecture
Lecture de 8 minutes

Graphique de ransomware InterLock CISA StopRansomware Image source : graphisme du conseil StopRansomware de la CISA.

Le rapport JadePuffer de Sysdig de juillet 2026 est l'une des histoires de sécurité les plus importantes de l'année car il fait passer les ransomwares agissants de la prédiction aux preuves d'intervention observées.

Le point clé n'est pas que JadePuffer ait utilisé une faille révolutionnaire. Sysdig indique que l'opération a commencé par une instance Langflow exposée à Internet via la CVE-2025-3248, une faille d'authentification manquante dans un point de validation de code qui permettait l'exécution de Python sans authentification. Le changement important est que le flux de travail de l'attaquant a été entièrement piloté par un agent de grand modèle linguistique.

Cela importe parce que les ransomwares ont traditionnellement dépendu d'un mélange d'opérateurs humains, de guides pratiques, de scripts, d'outils affiliés et de courtiers en accès. JadePuffer compresse ces rôles. L'agent a énuméré l'hôte, recherché des secrets, sondé des services internes, adapté ses actions lorsque les formats de sortie n'étaient pas ceux attendus, installé une persistance, avancé vers une base de données de production, manipulé les données de configuration de Nacos et créé une table de rançon.

Ce que Sysdig a observé

L'équipe de recherche sur les menaces de Sysdig a décrit deux phases. Tout d'abord, l'attaquant a compromis un hôte Langflow. L'agent a immédiatement recherché les clés API des fournisseurs de LLM, les identifiants cloud, le matériel des portefeuilles de cryptomonnaie, les identifiants de base de données, les fichiers de configuration et les cibles de découverte de services. Il a également extrait la base de données Postgres de soutien de Langflow et sondé les services internes accessibles depuis l'hôte compromis.

Deuxièmement, l'opération s'est dirigée vers un serveur de production exécutant MySQL et Alibaba Nacos. Sysdig a signalé que l'agent avait attaqué Nacos en utilisant plusieurs chemins, y compris l'historique connu de contournement d'authentification et le problème bien connu de la clé de signature JWT par défaut de Nacos. Il a ensuite chiffré 1 342 éléments de configuration, supprimé les tables originales et historiques, et créé une table de base de données nommée README_RANSOM.

Le détail le plus important est comportemental. Sysdig a découvert que les charges utiles étaient auto-descriptives. Le code contenait des commentaires en langage naturel expliquant les objectifs, la valeur cible et les étapes suivantes. L'agent corrigeait également rapidement les échecs. Une tentative de backdoor-admin Nacos a échoué, et une charge utile corrective a suivi dans les 31 secondes.

C'est le nouveau modèle de menace : non pas des logiciels malveillants magiques, mais un dépannage à la vitesse de la machine enveloppé autour d'une dette de sécurité ordinaire.

Pourquoi cela est important pour les défenseurs

JadePuffer abaisse le seuil de compétence pour les opérations de ransomware. Un opérateur faible n'a plus besoin d'une expertise approfondie en Langflow, MinIO, Nacos, MySQL, vérifications d'évasion de conteneur, persistance cron, cryptage de base de données et découverte des identifiants cloud. L'agent peut assembler et adapter ces étapes.

Cela change la priorisation. La longue traîne des services négligés devient plus dangereuse car les agents peuvent tester à moindre coût d’anciennes failles, des clés par défaut, des identifiants par défaut, des ports d’administration exposés et des limites faibles des services. Un système non corrigé qui nécessitait autrefois un spécialiste pour être exploité peut devenir accessible à un ensemble plus large d’attaquants.

Cela modifie également la détection. Les charges utiles générées par les LLM peuvent laisser des signaux inhabituels : commentaires détaillés, intention autodécrite, valeurs d'exemple génériques, comportement structuré de plan-action-observation-ajustement, et correction rapide des erreurs. Les défenseurs ne devraient pas se fier uniquement à ces signaux, mais ils créent des opportunités de triage utiles.

Priorités défensives immédiates

Les organisations utilisant des outils de flux de travail d'IA devraient les considérer comme des applications exposées à Internet à haut risque :

  • Ne pas exposer Langflow ou des générateurs d'agents similaires directement sur Internet.
  • Corriger la CVE-2025-3248 et examiner toutes les déployments de Langflow pour détecter toute exécution antérieure.
  • Supprimer les clés API des fournisseurs et les identifiants cloud des environnements de processus accessibles depuis le web.
  • Stocker les secrets dans un coffre géré avec un périmètre restreint et une rotation régulière.
  • Restreindre la sortie pour que les hôtes d'application compromis ne puissent pas accéder librement aux bases de données, aux stockages d'objets ou aux serveurs de staging externes.
  • Détecter les tâches planifiées ou les jobs cron qui déclenchent des appels réseau sortants.
  • Surveiller les bases de données pour détecter les suppressions de schéma inattendues, les nouvelles tables de rançon, le chiffrement en masse et l'utilisation inhabituelle des primitives de lecture ou d'écriture de fichiers.
  • Renforcer Nacos, faire pivoter les clés de signature par défaut et supprimer l'exposition à Internet.
  • Ne jamais autoriser les bases de données de production à accepter un accès root ou administratif depuis des réseaux larges.

La leçon plus grande

JadePuffer n'est pas la preuve que tous les ransomwares futurs seront autonomes, mais c'est la preuve que l'autonomie est suffisamment pratique pour apparaître dans la télémétrie des attaques réelles. La réponse des défenseurs ne doit pas être basée sur le battage médiatique. Elle doit être basée sur l'architecture.

Réduisez les services exposés. Supprimez les identifiants permanents. Restreignez les mouvements latéraux. Surveillez le comportement à l'exécution. Envoyez les journaux hors bande. Construisez des chemins de récupération qui ne dépendent pas de l’honnêteté de l’attaquant.

Les attaquants apprennent à automatiser le jugement. Les défenseurs doivent éliminer les décisions faciles de leur environnement.

Sources