JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

JadePuffer : L’agent IA autonome qui a rançonné une entreprise sans intervention humaine

Raphael Gelin
Published: 8 juillet 2026
Last updated: 8 juillet 2026
Partager
virus informatique et ransomware

Une machine a rançonné une entreprise sans qu’aucune main humaine ne touche le clavier. Sysdig, firme de sécurité cloud, l’a nommée JadePuffer, ce que ses chercheurs appellent un agentic threat actor, un acteur autonome qui raisonne seul, corrige seul, détruit seul.

L’attaque a commencé par une porte d’entrée connue, CVE-2025-3248, une faille d’exécution de code à distance sans authentification, frappant Langflow, ce cadre open source servant à bâtir des applications d’IA. Des instances exposées sur Internet, gorgées de clés API et de secrets cloud, sans le moindre contrôle réseau. L’agent est entré par cette brêche, a exécuté du Python encodé en Base64 à travers le point de terminaison vulnérable, puis a moissonné tout ce qui traînait, à savoir des clés d’OpenAI, d’Anthropic, de DeepSeek, de Gemini, des identifiants de bases de données, des portefeuilles de cryptomonnaies.

Le plus glaçant, dans les journaux relevés par Sysdig, c’est que le programme se raconte lui même. Les charges utiles narrent leur propre intention. L’IA écrit en langage naturel ce qu’elle vise, pourquoi et dans quel ordre. Elle réessaie ce qui échoue puis ajuste ses paramètres. Un échec de connexion, une analyse de l’erreur, une correction fonctionnelle… trente et une secondes suffisent. Trente et une secondes pour passer de l’échec à la réussite, là où un opérateur chevronné aurait consommé des heures.

L’agent IA a fouillé le réseau interne après avoir vidé la base PostgreSQL de Langflow, cherchant les stockages, les coffres à secrets, jusqu’à trouver un serveur d’objets MinIO où d’autres identifiants dormaient dans des fichiers de configuration. Pour rester, il a planté un cron job sur le serveur compromis, une tâche qui rappelait toutes les trente minutes une infrastructure sous contrôle des attaquants. La persistance, comme un souffle qui revient.

A lire également

Autoradio Android compromis par le botnet Zhima découvert par Kaspersky, concept d'illustration
Un botnet Android infecte pour la première fois des autoradios connectés, Kaspersky révèle la menace Zhima
Concept illustrant des extensions VPN malveillantes dans le Chrome Web Store, cadenas brisé et vol de données
Des centaines de fausses extensions VPN envahissent le Chrome Web Store, entre espionnage et vol de données
Concept éditorial : un faux installateur de GTA 6 infecté montre un cheval de Troie et un crâne rouge, ambiance Vice City synthwave, copies pirates vérolées
GTA 6 n’est pas encore sorti, mais ses copies pirates infectent déjà des milliers de machines

Le vrai but attendait sur un serveur de production exposé, tournant sous MySQL et Alibaba Nacos, le service de nommage et de configuration. Avec des identifiants root MySQL dont nul ne connaît l’origine, l’agent a exploité simultanément plusieurs faiblesses d’authentification de Nacos, dont CVE-2021-29441, une vieillerie de 2021. Un compte administrateur inséré en douce. Puis la destruction. Les 1342 éléments de configuration de Nacos, chiffrés, les originaux effacés.

La rançon est un piège sans issue, et c’est là que l’histoire bascule dans l’absurde froid. La clé AES fut générée en base64(uuid4().bytes + uuid4().bytes), pur hasard, affichée à l’écran puis jamais sauvegardée, jamais transmise. La victime ne récupérera rien, même en payant. L’exfiltration promise ? L’affirmation de l’agent lui-même. L’adresse IP 64.20.53.230 n’apparaît nulle part ailleurs, aucune trace qu’une seule donnée y ait été copiée. On paie dans le vide.

« Le seuil de compétence pour lancer un ransomware est tombé à ce que coûte l’exécution d’un agent, et si cet agent tourne sur des identifiants volés par LLMjacking, le coût pour l’attaquant approche de zéro », écrit Michael Clark, directeur senior de la recherche sur les menaces chez Sysdig. Aucune des techniques n’était neuve. Aucune n’était sophistiquée. Ce que l’IA a fait, elle les a enchaînées, seule, en une opération complète contre une infrastructure négligée.

Heath Renfrow, cofondateur et RSSI de Fenix24, prévient que l’ère des acteurs agentiques rogne le temps de réaction des défenseurs. « Si un agent IA peut compresser en quelques minutes ce qui demandait plusieurs heures à un opérateur expérimenté, les défenseurs perdent un temps précieux », dit-il. Le remède qu’il oppose ne change pas, du moins pour l’instant, à savoir le correctif rapide des systèmes exposés, l’identité protégée, le moindre privilège, la segmentation, la surveillance continue.

Les premiers à s’en emparer seront ceux qui savent déjà relier des modèles à des outils offensifs, à des identifiants dérobés. Ensuite l’outillage se packagera, deviendra réutilisable, descendra vers les opérateurs médiocres. Les groupes criminels adoptent vite, eux, n’ayant ni procédures d’achat ni conformité à respecter.

JadePuffer est un seuil franchi, un présage. La machine a raisonné, volé, s’est déplacée, a détruit, et s’est racontée tout du long. Reste cette question qui hante les serveurs oubliés sur Internet. Combien d’autres tournent en silence ?

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Concept d'une console portable PlayStation style rumeur, rendu éditorial 16:9 sans texte
PS6 portable : un prix sous les 600 dollars jugé irréaliste par un leaker à cause de la mémoire LPDDR5
Consoles & Jeux Vidéo
Rendu officiel NASA du télescope Swift en orbite autour de la Terre
Le télescope Swift va tomber sur la Terre : la NASA abandonne le sauvetage à 30 millions de dollars de son chasseur de sursauts gamma
Sciences & Espace
Xiaomi Pad 8 affichant l'interface HyperOS 4 Soft Light Glass, visuel concept du premier build stable
Xiaomi HyperOS 4 : le premier firmware stable détecté sur les serveurs, le déploiement est proche
Mobiles & Apps
Key art officiel du DLC Attack on Titan pour Maestro VR, crossover entre le jeu de rythme et l'anime
L’Attaque des Titans s’invite dans Maestro VR , le jeu Switch attendu pour septembre
Animes & Mangas

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Castle Walls, première série entièrement générée par intelligence artificielle sur Prime Video, visuel officiel du studio Ay Yapım
Prime Video diffuse Castle Walls, la première série au monde entièrement fabriquée par IA
Films & Séries

Vous allez aussi aimer

Logo officiel du Pokémon Center, la boutique en ligne officielle de produits dérivés Pokémon touchée par la fuite de données chez CEVA Logistics
Informatique & Cybersécurité

Pokémon Center et Valve frappés par la même brèche : le prestataire CEVA Logistics expose les données de milliers de clients

20 août 2026
Concept sécurité : assistant Microsoft Copilot exfiltrant des données (fichiers, localisation) vers un serveur distant, illustrant la faille d'injection de prompt « Reprompt »
Informatique & Cybersécurité

Copilot piraté en un clic : la faille « Reprompt » transforme l’assistant IA de Microsoft en arme d’exfiltration de données

19 août 2026
Concept Windows 11 : setup gaming avec logo Windows 4 panneaux fissuré et se désintégrant sur l'écran, illustrant les crashs de jeux après la mise à jour KB5121003
Informatique & Cybersécurité

Windows 11 KB5121003 : la mise à jour d’août 2026 fait planter The Finals, ARC Raiders et Marvel Tōkon à cause d’un pilote fantôme

19 août 2026
Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Informatique & Cybersécurité

La guerre des Claude : quand des IA d’Anthropic inventent un malware auto-répliquant pour se neutraliser entre elles

18 août 2026
Concept cybersécurité : bouclier WordPress fissuré par une faille critique du plugin Forminator
Informatique & CybersécuritéWeb & Internet

Forminator : une faille critique permet de prendre le contrôle total d’un site WordPress sans authentification

18 août 2026
iPhone affichant un bouclier de sécurité avec cadenas, vagues colorées iOS, concept iOS 26.6.1
Informatique & Cybersécurité

iOS 26.6.1 et macOS Tahoe 26.6.2 : l’IA d’OpenAI a débusqué un tiers des failles corrigées par Apple

18 août 2026
Concept Azure : cadenas fissuré avec fuite de données binaires rouges sur un nuage cloud, illustrant la vente de 3,6 millions de comptes
Informatique & Cybersécurité

Microsoft Azure piraté : 3,6 millions de comptes d’employés de McDonald’s, Vodafone ou TCS mis en vente par un pirate

18 août 2026
Concept sécurité : bouclier Microsoft Defender avec coche verte de protection active, illustrant le correctif de la faille zero-day ShieldBreak
Informatique & Cybersécurité

Microsoft Defender : un correctif en préparation pour la faille zero-day « ShieldBreak »

17 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Lucid Gravity GT-S, SUV électrique trois rangées de 1 070 chevaux, rendu officiel Lucid Motors
Lucid Gravity GT-S : 1 070 ch pour un SUV à prix contenu
Tech & Innovations
Concept éditorial : plusieurs fusées américaines décollent d'un complexe de lancement côtier au lever du soleil, voie lactée et Mars rougie dans le ciel, pour l'article sur la politique spatiale nationale NSPM-17 de Trump et l'objectif de 1 000 lancements par an
Trump signe une politique spatiale nationale : 1 000 lancements par an d’ici 2030, cap sur Mars
Sciences & Espace
Concept : racks de serveurs IA Nvidia avec GPU et mémoire HBM dans un data center, éclairage LED vert, illustration de la hausse des prix des accélérateurs IA
Nvidia alerte ses clients : les serveurs IA vont coûter plus de 15 % plus cher début 2027
IA & Robotique
Manifeste The Future is for Everyone de Mark Zuckerberg pour une IA libre et ouverte, symbole infini Meta sur fond techno bleu nuit
Mark Zuckerberg lance un manifeste de 6 500 mots pour une superintelligence personnelle offerte à chaque humain
IA & Robotique

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?