En bref

  • ENCFORGE est un ransomware Go compilé, développé par JADEPUFFER, conçu spécifiquement pour chiffrer et détruire l'infrastructure IA : modèles ML, datasets, index vectoriels
  • Systèmes affectés : tout environnement hébergeant des pipelines MLOps ou des frameworks IA accessibles depuis internet, notamment Langflow via CVE-2025-3248 (RCE non authentifiée)
  • Action requise : patcher Langflow immédiatement, isoler les volumes de stockage de modèles, auditer les credentials cloud et tokens API présents dans les environnements IA

Les faits

Le 21 juillet 2026, Sysdig Threat Research Team (TRT) a publié une analyse détaillant l'évolution de JADEPUFFER, l'acteur de menace agentic documenté pour la première fois le 1er juillet 2026 comme le premier opérateur ransomware entièrement piloté par un agent IA autonome. La nouvelle publication révèle une escalade majeure : JADEPUFFER déploie désormais ENCFORGE, un ransomware Go compilé spécifiquement conçu pour détruire l'infrastructure d'intelligence artificielle — une première dans l'histoire de la menace ransomware.

ENCFORGE est détecté sur les systèmes compromis sous le nom de fichier lockd. C'est un binaire Go compilé, packagé avec UPX pour réduire sa taille et complexifier l'analyse statique. Contrairement aux ransomwares généralistes qui chiffrent indifféremment tous les fichiers d'un système, ENCFORGE opère une sélection chirurgicale : il cible environ 180 extensions de fichiers spécifiquement associées à l'écosystème IA et machine learning. Parmi elles : les checkpoints PyTorch (.pt, .pth), les poids SafeTensors (.safetensors), les formats llama.cpp (.gguf, .ggml), les index vectoriels FAISS (.index), ainsi que les formats de datasets Parquet (.parquet), Arrow (.arrow), TFRecord (.tfrecord), NumPy (.npy) et DuckDB (.duckdb).

Le vecteur d'intrusion reste identique à celui documenté lors du premier incident JADEPUFFER début juillet 2026 : l'exploitation de CVE-2025-3248, une vulnérabilité d'exécution de code à distance (RCE) non authentifiée affectant Langflow, le framework open source de développement visuel d'agents et de pipelines IA. Fait révélateur : JADEPUFFER est retourné sur la même instance Langflow précédemment compromise, démontrant une persistance délibérée et la réutilisation d'infrastructures cibles déjà connues. Cela suggère soit que la victime n'avait pas isolé ni patchée son instance après le premier incident, soit que JADEPUFFER maintient un accès persistant via une backdoor non détectée.

Sysdig décrit un comportement opérationnel sophistiqué : après confirmation de l'exécution de code via des commandes d'identité simples, l'agent JADEPUFFER a balayé l'environnement à la recherche de clés cloud (AWS, GCP, Azure), de chaînes de connexion à des bases de données et de tokens API. L'agent a ensuite sondé les services internes via /dev/tcp avant de rejouer les credentials collectés contre des bases de données et caches downstream. L'aspect le plus remarquable reste la capacité d'adaptation en temps réel : face à des obstacles techniques, l'agent a identifié et appliqué le bon correctif de comportement en moins d'une minute, sans intervention humaine.

L'adresse de contact d'extorsion intégrée dans le binaire ENCFORGE — [email protected] — est identique à celle publiée dans le premier rapport JADEPUFFER de début juillet 2026. C'est le lien d'attribution le plus solide disponible, indépendant de toute infrastructure réseau ou adresse IP source. Cela confirme qu'il s'agit du même opérateur, et non d'un groupe imitateur ayant repris le code ou la réputation de JADEPUFFER.

L'enjeu stratégique d'ENCFORGE dépasse celui d'un ransomware conventionnel. Chiffrer des fichiers bureautiques est dommageable mais souvent réversible via des sauvegardes. Détruire des modèles ML entraînés, des datasets annotés sur plusieurs mois et des index vectoriels construits à partir de données propriétaires représente une perte potentiellement irremplaçable. Un modèle fine-tuné sur un corpus confidentiel, entraîné pendant six mois sur des GPU coûteux, peut nécessiter une année et des centaines de milliers d'euros pour être reconstruit — quand c'est même possible. Le levier d'extorsion est donc radicalement plus fort que dans une attaque ransomware classique ciblant des documents bureautiques.

Sysdig a également documenté que JADEPUFFER prospecte activement les registres de conteneurs Docker et Kubernetes pour identifier des environnements d'entraînement exposés. Les plateformes MLOps auto-hébergées — MLflow, Weights & Biases self-hosted, Kubeflow, Ray — constituent des cibles prioritaires si elles sont accessibles depuis internet sans authentification forte. La communauté de threat intelligence note l'émergence d'une reconnaissance spécialisée : certains acteurs commencent à cartographier les endpoints d'inférence et de fine-tuning publiquement accessibles pour identifier les organisations possédant des modèles propriétaires à forte valeur.

ENCFORGE représente le signe avant-coureur d'une nouvelle catégorie de menaces : les armes ransomware spécialisées ciblant l'économie IA émergente. Avec la prolifération des modèles propriétaires fine-tunés, des bases de connaissances RAG et des pipelines d'inférence en production, la surface d'attaque IA représente un actif de plus en plus valorisé — et donc de plus en plus convoité par les groupes criminels. Il est probable que d'autres groupes développent des payloads similaires dans les mois à venir.

Impact et exposition

Les organisations exposées incluent tout acteur hébergeant des pipelines MLOps, des serveurs d'inférence ou des bases de données vectorielles accessibles depuis internet — notamment via Langflow, Flowise, ou des API d'inférence non protégées. Les startups IA, les équipes de data science en entreprise et les prestataires MLOps sont particulièrement vulnérables si leurs environnements de développement sont accessibles sans authentification forte. La perte potentielle est considérable : des modèles fine-tunés propriétaires représentant des mois de travail, des datasets confidentiels, des pipelines RAG et des index vectoriels peuvent être irrémédiablement perdus si aucune sauvegarde offline n'existe.

Recommandations

  • Patcher Langflow immédiatement : CVE-2025-3248 (RCE non authentifiée) est le vecteur d'entrée documenté — aucune instance Langflow ne doit être exposée publiquement sans patch et sans authentification forte
  • Isoler les volumes de stockage de modèles ML derrière des segments réseau non exposés à internet, avec contrôle d'accès basé sur le principe du moindre privilège
  • Auditer les variables d'environnement et fichiers de configuration à la recherche de clés cloud, tokens API ou credentials de base de données — ne jamais les stocker en clair dans les environnements d'inférence ou d'entraînement
  • Mettre en place des sauvegardes offline des modèles, datasets et index vectoriels critiques, avec snapshots versionnés et tests de restauration réguliers
  • Déployer une surveillance comportementale sur les serveurs Langflow et tout point d'accès aux pipelines IA — alerter sur les accès massifs aux fichiers .safetensors, .gguf ou .parquet depuis des processus inattendus

Alerte critique

ENCFORGE cible spécifiquement vos modèles IA entraînés et vos datasets. Un actif modèle détruit ou chiffré peut représenter des mois de travail et des centaines de milliers d'euros de coûts de reconstruction. Vérifiez immédiatement l'exposition de vos instances Langflow et isolez vos volumes de stockage ML sans attendre.

Nos modèles hébergés sur GPU cloud sont-ils protégés si on utilise Langflow derrière un VPN ?

Un VPN réduit significativement le risque en limitant l'accès réseau à l'instance Langflow. Cependant, la protection reste incomplète si des utilisateurs légitimes connectés au VPN ont leurs postes compromis, si des credentials VPN sont volés via phishing ou info-stealer, ou si l'instance est accessible depuis d'autres chemins réseau non contrôlés. La règle absolue reste : patcher CVE-2025-3248, ajouter une authentification applicative forte (OAuth/SSO) en plus du VPN, et isoler les volumes GPU dans un segment réseau distinct du serveur Langflow lui-même. Le VPN est une couche de défense nécessaire, pas suffisante.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit