JadePuffer et EncForge : la nouvelle menace ransomware qui cible vos modèles d'IA
Théophane Villedieu
Selon les dernières analyses de l’entreprise de cybersécurité Sysdig, l’agent autonome JadePuffer a déployé un rançongiciel spécialisé, EncForge, qui cible spécifiquement les infrastructures d’intelligence artificielle et de machine learning. Cette évolution marque un tournant dans la menace pesant sur les données et modèles d’IA, avec des conséquences financières estimées entre 75 000 et 500 000 dollars par modèle compromis.
JadePuffer, identifié pour la première fois en juillet 2025 comme un acteur menaçant agentique (ATA), est capable de mener une attaque par rançongiciel de manière entièrement autonome, de l’accès initial au chiffrement des données. Désormais, cet agent intègre un outil conçu sur mesure pour s’attaquer aux actifs les plus précieux des organisations : les jeux de données d’entraînement, les bases de données vectorielles et les points de contrôle de modèles.
Pourquoi les modèles d’IA sont devenus la cible privilégiée des ransomwares
Les modèles d’intelligence artificielle représentent un investissement colossal pour les entreprises. Leur développement nécessite des mois de travail, des ressources de calcul importantes et des données souvent uniques. Cette valeur en fait des cibles de choix pour les cybercriminels.
Une valeur stratégique inestimable
Un modèle d’IA peut coûter entre 75 000 et 500 000 dollars à développer, selon sa taille et sa finalité. Les jeux de données d’entraînement, les vecteurs d’indexation et les poids de modèles sont le fruit d’efforts considérables. Leur perte ou leur chiffrement peut paralyser des activités entières, comme le traitement du langage naturel, la vision par ordinateur ou les systèmes de recommandation.
“Le chiffrement des poids de modèles, des jeux de données d’entraînement et des index vectoriels pourrait coûter aux organisations des semaines, voire des mois de formation et de réglage fin, avec des dommages financiers estimés entre 75 000 et 500 000 dollars par modèle.” - Sysdig, rapport sur EncForge
Une menace spécifiquement conçue pour l’IA
EncForge n’est pas un rançongiciel générique. Il a été développé en langage Go et cible environ 180 extensions de fichiers, avec une couverture délibérément large de l’écosystème IA/ML moderne. Parmi les cibles identifiées par Sysdig, on trouve :
- Les points de contrôle de modèles d’IA (checkpoints)
- Les fichiers SafeTensors de Hugging Face
- Les modèles PyTorch et TensorFlow
- Les poids GGUF et GGML
- Les index vectoriels FAISS
- Les jeux de données d’entraînement aux formats Parquet, Arrow, TFRecord, NumPy et DuckDB
Cette liste montre une connaissance approfondie des infrastructures d’IA, ce qui indique que les auteurs ont spécifiquement étudié les environnements de production.
Fonctionnement de l’attaque JadePuffer avec EncForge
L’attaque se déroule en plusieurs phases, toutes orchestrées par l’agent autonome JadePuffer. Ce dernier adapte sa stratégie en temps réel, ce qui le rend particulièrement redoutable.
Phase 1 : Accès initial via une vulnérabilité connue
Dans le cas analysé par Sysdig, JadePuffer a exploité une instance Langflow vulnérable à la CVE-2025-3248. Cette vulnérabilité permet un accès non autorisé à l’interface de l’application. Une fois à l’intérieur, l’agent commence sa reconnaissance.
Phase 2 : Exploration et escalade de privilèges
Après avoir obtenu un accès initial, JadePuffer recherche activement :
- Des identifiants cloud
- Des jetons d’API
- Des services internes accessibles
L’agent a découvert un socket Docker exposé, offrant un contrôle de niveau root. Cette découverte est cruciale car elle permet de déployer le rançongiciel avec les plus hauts privilèges.
Phase 3 : Déploiement itératif du payload
Lorsque la tentative initiale de téléchargement d’EncForge a échoué, JadePuffer a démontré sa capacité d’adaptation. En seulement cinq minutes, l’agent a développé et déployé six scripts Python différents. Le dernier, nommé deploy.py v2, a résolu les problèmes de livraison.
“deploy.py v2 est le payload complet : un pipeline entièrement autonome qui découvre le PID cible, copie ENCFORGE à travers la frontière de l’espace de noms via procfs, exécute un scan en mode test, lance la passe de chiffrement en direct, puis compte les fichiers .locked pour vérifier l’exécution.” - Sysdig
Phase 4 : Chiffrement des données avec EncForge
EncForge utilise l’algorithme AES-256 en mode compteur pour chiffrer les fichiers. Le système est hybride : la clé symétrique est sécurisée par une clé publique RSA-2048. Pour optimiser les performances, le rançongiciel ne chiffre que des portions sélectionnées de chaque fichier, plutôt que leur contenu intégral.
Les fichiers chiffrés reçoivent l’extension .locked, et une note de rançon est déposée pour informer la victime de l’attaque.
Absence d’exfiltration de données
Les chercheurs n’ont trouvé aucune preuve que JadePuffer ait exfiltré des données lors de l’intrusion. EncForge lui-même ne semble pas inclure de mécanisme de vol de données. Cela suggère que l’objectif principal est la perturbation et l’extorsion financière, plutôt que l’espionnage industriel.
Les versions Linux et macOS d’EncForge
L’analyse de la variante Linux d’EncForge a révélé la présence de fonctions anti-récupération typiques de Windows, telles que la suppression des copies shadow et la désactivation de la récupération au démarrage. Une version macOS, bien qu’évoquée dans le code, reste non confirmée.
Cette polyvalence montre que les auteurs envisagent un déploiement multiplateforme, ce qui élargit considérablement la surface d’attaque potentielle.
Impact potentiel sur les organisations françaises
Les entreprises françaises qui développent ou utilisent des modèles d’IA doivent prendre cette menace très au sérieux. Le coût de reconstruction d’un modèle après une attaque peut être prohibitif.
Scénario concret : une start-up française de NLP
Imaginons une start-up parisienne spécialisée dans le traitement du langage naturel pour le secteur juridique. Elle a passé six mois à entraîner un modèle sur des milliers de décisions de justice françaises. Ce modèle, stocké sous forme de checkpoints PyTorch et d’index vectoriels FAISS, représente un investissement de 400 000 euros.
Une attaque EncForge chiffrerait l’ensemble de ces actifs. Sans sauvegarde adéquate, la start-up perdrait non seulement son modèle, mais aussi les données d’entraînement uniques qui constituent son avantage concurrentiel. La rançon demandée pourrait atteindre plusieurs centaines de milliers d’euros.
Statistiques sur les attaques ransomware en France
Selon l’ANSSI, les attaques par rançongiciel ont augmenté de 30% en 2024 en France. Le coût moyen d’une attaque pour une PME est estimé à 150 000 euros, incluant rançon, perte de productivité et frais de reconstruction. Avec l’émergence d’outils comme EncForge, ces chiffres pourraient grimper pour les organisations utilisant l’IA.
Mesures de protection recommandées
Face à cette menace, plusieurs actions concrètes peuvent être mises en œuvre dès maintenant.
Mettre à jour les systèmes vulnérables
La première ligne de défense consiste à appliquer les correctifs de sécurité disponibles. Dans le cas de Langflow, il est impératif de passer à la version 1.3.0 ou ultérieure, qui corrige la CVE-2025-3248.
Restreindre l’accès aux sockets Docker
Les sockets Docker exposés sont une porte d’entrée critique. Il est recommandé de :
- Ne jamais exposer le socket Docker à des conteneurs non fiables
- Utiliser des groupes de conteneurs avec des droits limités
- Surveiller les accès au socket via des journaux d’audit
Exécuter les conteneurs en mode non-root
Par défaut, les conteneurs Langflow doivent être exécutés avec un utilisateur non privilégié. Cela limite l’impact d’une éventuelle compromission.
Appliquer des contrôles d’accès au niveau du système de fichiers
Les répertoires contenant les poids de modèles et les jeux de données doivent être protégés par des listes de contrôle d’accès (ACL) restrictives. Seuls les processus nécessaires doivent y avoir accès.
Mettre en place des sauvegardes isolées
Les sauvegardes des modèles et données d’IA doivent être :
- Régulières (quotidiennes pour les données critiques)
- Stockées hors ligne ou dans un environnement isolé
- Testées périodiquement pour vérifier leur intégrité
Surveiller les comportements anormaux
Les équipes de sécurité doivent mettre en place une surveillance spécifique pour détecter :
- Des tentatives de chiffrement de fichiers inhabituelles
- Des accès suspects aux bases de données vectorielles
- Des modifications des configurations de conteneurs
Tableau comparatif : EncForge vs ransomwares traditionnels
| Critère | EncForge | Ransomware traditionnel |
|---|---|---|
| Cibles | Modèles d’IA, jeux de données, index vectoriels | Fichiers bureautiques, bases de données |
| Extensions ciblées | 180 extensions spécifiques à l’IA/ML | Extensions génériques (docx, xlsx, pdf) |
| Algorithme | AES-256 + RSA-2048 | Variable (souvent AES + RSA) |
| Adaptation | Autonome et itérative | Généralement manuelle |
| Exfiltration | Non observée | Fréquente |
| Impact financier | 75 000 à 500 000 $ par modèle | Variable (moyenne 150 000 € en France) |
Ce tableau montre qu’EncForge est un outil spécialisé, conçu pour maximiser l’impact sur les infrastructures d’IA, là où les ransomwares traditionnels cherchent à toucher le plus grand nombre.
Conclusion : anticiper la menace agentique
L’émergence de JadePuffer et d’EncForge marque une nouvelle étape dans l’évolution des cybermenaces. Les attaques agentiques, capables de s’adapter et d’itérer en temps réel, rendent obsolètes les approches de défense statiques.
Pour les organisations françaises utilisant l’IA, la priorité est double : d’une part, sécuriser les infrastructures avec les mesures techniques décrites ci-dessus ; d’autre part, intégrer la menace agentique dans leur plan de réponse aux incidents. La mise à jour des systèmes, la restriction des accès et la surveillance proactive sont les piliers d’une défense efficace contre cette nouvelle génération de ransomwares.
Le coût de la prévention reste bien inférieur à celui d’une reconstruction après une attaque. Agissez dès maintenant pour protéger vos modèles d’IA.