AIO APEX

La société de sécurité Sysdig documente la première attaque ransomware menée entièrement par un agent IA

Sysdig
Partager:
La société de sécurité Sysdig documente la première attaque ransomware menée entièrement par un agent IA

La société de sécurité Sysdig indique avoir documenté la première attaque ransomware menée de bout en bout par un agent IA autonome, sans qu'aucun opérateur humain ne dirige l'intrusion. L'équipe de recherche sur les menaces de Sysdig a nommé l'opération JADEPUFFER et rapporte qu'un grand modèle de langage a géré indépendamment chaque étape de l'attaque : pénétrer, récolter des identifiants, se déplacer plus profondément dans le réseau cible, et finalement chiffrer et détruire une base de données de production d'une entreprise.

Un bug ancien et non corrigé comme point d'entrée

JADEPUFFER est entré via CVE-2025-3248, une vulnérabilité d'absence d'authentification dans Langflow, un framework open source utilisé pour construire des applications IA et des workflows d'agents. La faille permet à quiconque peut atteindre un serveur Langflow exposé d'exécuter son propre code Python sans se connecter. Elle a été corrigée dans Langflow 1.3.0 et ajoutée au catalogue des vulnérabilités exploitées connues de CISA en mai 2025 — mais de nombreuses instances exposées sur Internet n'ont jamais été mises à jour, et les serveurs Langflow sont des cibles attractives précisément parce qu'ils ont tendance à rester exposés et à détenir des clés API et des identifiants cloud pour les services auxquels ils se connectent.

Autonome, adaptable et minutieux

Une fois à l'intérieur, l'agent a cartographié la machine compromise et a systématiquement récolté des clés API pour des services IA dont OpenAI, Anthropic, DeepSeek et Gemini, ainsi que des identifiants cloud pour AWS, Google Cloud, Azure et les fournisseurs chinois Alibaba et Tencent, en plus de clés de portefeuilles de cryptomonnaies et d'identifiants de bases de données. Il a trouvé un serveur de stockage MinIO fonctionnant encore avec ses identifiants par défaut d'usine, et a installé une tâche planifiée pour maintenir un accès persistant, en pingant son serveur de commande toutes les 30 minutes.

L'agent a ensuite pivoté vers sa cible réelle : un serveur de production distinct, exposé sur Internet, exécutant une base de données MySQL et le service de configuration Nacos d'Alibaba. Sysdig déclare qu'il n'est pas clair exactement comment l'agent a obtenu les identifiants root pour la base de données, mais à partir de là, il a exploité un contournement d'authentification de 2021 dans Nacos (CVE-2021-29441) en utilisant une clé de signature par défaut que le service expédie sans changement depuis 2020, et a installé son propre compte administrateur backdoor. Notamment, l'agent a démontré une adaptabilité en temps réel, corrigeant une tentative de connexion échouée en 31 secondes sans guidage humain.

Une note de rançon impossible à payer

Dans la phase finale, JADEPUFFER a chiffré 1342 entrées de configuration Nacos, supprimé les tables de base de données originales et laissé une note de rançon exigeant des Bitcoin avec une adresse de contact Proton Mail. L'agent a généré une clé de chiffrement aléatoire, l'a affichée une fois, et ne l'a jamais sauvegardée ni transmise — ce qui signifie que les données sont irrécupérables même si une victime payait. Sysdig n'a également trouvé aucune preuve soutenant la propre affirmation de la note de rançon selon laquelle les données avaient été exfiltrées avant le chiffrement ; les chercheurs pensent que l'affirmation a été fabriquée par le modèle lui-même.

Ce que cela signifie pour les défenseurs

Le ransomware a traditionnellement nécessité un opérateur humain qualifié à un moment donné de la chaîne, que ce soit au clavier ou en écrivant l'automatisation suivie par le malware. La découverte de Sysdig suggère que cette barrière tombe : si un modèle de langage généraliste peut enchaîner reconnaissance, vol d'identifiants, mouvement latéral et chiffrement destructeur par lui-même, la compétence requise pour lancer une opération ransomware sérieuse tombe au coût de location d'un accès à un agent IA capable. Sysdig exhorte les organisations à se tourner vers la détection comportementale au moment de l'exécution plutôt que de se fier à des signatures statiques, car un agent adaptatif peut contourner les indicateurs de compromission connus d'une manière que les malwares scriptés ne peuvent pas.

Originally reported by Sysdig. Read the original article for additional details.

View original source
Partager: