Un ransomware conçu pour détruire les modèles d'IA a frappé le même serveur deux fois, et la deuxième attaque pourrait coûter un demi-million de dollars à réparer

Un groupe de pirates a exploité une faille de sécurité datant de 14 mois pour déployer un malware conçu spécifiquement pour effacer des modèles d'IA entraînés valant des centaines de milliers de dollars. La rançon était irrécupérable. Les dégâts ne l'étaient pas.

AI2Day Newsdesk5 min read
Macro view of a glowing server rack in a dark data centre, with streams of faint amber light tracing automated pathways across rows of blinking hardware, cool b
Share

Points clés

  • La société de sécurité Sysdig a documenté deux attaques distinctes sur le même serveur non corrigé les 1er et 20 juillet 2025, toutes deux menées par un groupe qu'elle appelle JADEPUFFER.
  • La deuxième attaque a déployé ENCFORGE, un ransomware conçu spécifiquement pour détruire les fichiers de modèles d'IA entraînés plutôt que les données commerciales générales.
  • Sysdig estime que le remplacement d'un seul modèle d'IA de production détruit coûte entre 75 000 et 500 000 dollars.
  • Le point d'entrée, une faille de sécurité publiquement connue appelée CVE-2025-3248, avait été répertoriée comme dangereuse et activement exploitée par les agences fédérales américaines depuis le 5 mai 2025, mais le serveur est resté non corrigé pendant plus de 14 mois.
  • Lors de la première attaque, la clé de chiffrement a été générée aléatoirement et jamais sauvegardée, ce qui en faisait un outil destructeur déguisé en ransomware : payer n'aurait rien récupéré.

Un groupe de pirates a accédé au même serveur vulnérable deux fois en trois semaines. La première fois, ils ont chiffré les données de configuration de l'entreprise. La deuxième fois, ils ont apporté une arme construite pour un seul objectif : effacer les modèles d'IA entraînés qui peuvent coûter des centaines de milliers de dollars et des mois de travail à reconstruire.

La société de sécurité Sysdig a publié ses conclusions après avoir suivi les deux intrusions. Le groupe à l'origine de celles-ci, que Sysdig appelle JADEPUFFER, a utilisé la même porte d'entrée les deux fois.

Par quelle porte sont-ils entrés ?

La vulnérabilité est CVE-2025-3248, une faille critique dans Langflow, un outil logiciel populaire qui permet aux entreprises de créer des applications alimentées par l'IA en connectant visuellement différents services ensemble, sans écrire beaucoup de code. La faille obtient un score de 9,8 sur 10 sur l'échelle de gravité standard utilisée par les chercheurs en sécurité.

La faille permettait à quiconque pouvait accéder au serveur Langflow de lui envoyer des commandes Python et de les exécuter. Aucun mot de passe requis. L'Agence américaine de la cybersécurité et de la sécurité des infrastructures l'a ajoutée à sa liste des vulnérabilités connues et activement exploitées le 5 mai 2025, et a fixé une date limite fédérale du 26 mai pour la corriger. Langflow a résolu le problème dans la version 1.3.0. Le serveur ciblé était toujours non corrigé quand JADEPUFFER est revenu en juillet, plus de 14 mois après que la faille ait été d'abord répertoriée publiquement.

L'expert en sécurité Mike Riemer de la société de logiciels Ivanti a déclaré à VentureBeat que les fournisseurs ont renforcé les points d'entrée évidents, les attaquants recherchant maintenant la porte dérobée. Une fois à l'intérieur, ils ont trouvé un socket Docker exposé, un chemin qui donne essentiellement un contrôle total sur l'ordinateur sous-jacent, pas seulement le logiciel s'exécutant sur celui-ci.

Qu'est-ce qui distingue ENCFORGE du ransomware ordinaire ?

Le ransomware ordinaire chiffre tout ce qu'il trouve et demande un paiement pour la clé. ENCFORGE, un programme personnalisé écrit dans le langage de programmation Go, a été conçu autour des fichiers d'IA spécifiquement.

Sysdig a découvert qu'il cible approximativement 180 types de fichiers. La liste se lit comme un catalogue du développement de l'IA : les points de contrôle PyTorch et TensorFlow (fichiers qui stockent les connaissances apprises par un modèle à un moment donné), les poids Hugging Face SafeTensors (un format courant pour stocker les modèles d'IA terminés), les fichiers GGUF (le format que la plupart des gens utilisent pour exécuter les modèles d'IA localement sur leurs propres ordinateurs), les index vectoriels FAISS (des bases de données qui aident les systèmes d'IA à rechercher rapidement de grandes quantités d'informations), et les données d'entraînement stockées aux formats Parquet et NumPy. Le ransomware générique atteint ces fichiers seulement par accident. ENCFORGE les nomme délibérément.

Le chiffrement lui-même utilise AES-256-CTR, une méthode de chiffrement forte, avec une clé unique pour chaque attaque, cette clé étant ensuite verrouillée à l'intérieur du programme en utilisant RSA-2048. Plutôt que de chiffrer des fichiers entiers volumineux, il chiffre des sections de ceux-ci, un tour de vitesse utilisé par les familles de ransomware établies pour paralyser rapidement les gros fichiers.

Il existe une particularité extraordinaire. Lors de la première attaque, la clé de chiffrement a été affichée une seule fois sur un écran d'ordinateur et jamais sauvegardée nulle part. Payer la rançon n'aurait rien récupéré. L'outil était un destructeur portant une note de rançon en costume. Les deux notes de rançon partageaient la même adresse de contact Proton Mail, reliant les campagnes au même groupe.

Pourquoi perdre un modèle d'IA entraîné est-il bien pire que de perdre d'autres données ?

Restaurer une base de données effacée à partir d'une sauvegarde du vendredi coûte un week-end de transactions perdues. Restaurer un modèle d'IA détruit coûte tout ce que le modèle a appris, jamais, sans enregistrement ligne par ligne à rejouer.

Sysdig place le coût direct de la reconstruction d'un seul modèle prêt pour la production et finement ajusté (un qui a été entraîné sur les données spécifiques d'une entreprise pour faire un travail spécifique) à 75 000 à 500 000 dollars. Ce chiffre reflète le coût de la location des puces d'ordinateur spécialisées nécessaires à l'entraînement, plus le temps d'ingénierie impliqué. La plupart des équipes conservent plusieurs versions de modèles sur un stockage partagé. Si les données d'entraînement se trouvaient sur le même serveur que les fichiers de modèle, la reconstruction est bloquée jusqu'à ce que cet ensemble de données soit également reconstruit.

Michael Clark, qui dirige l'équipe de recherche sur les menaces de Sysdig, a décrit l'objectif comme étant de détruire « la seule chose qu'une organisation ne peut pas simplement restaurer ».

La stratégiste en sécurité Kayne McGladrey, membre senior de l'IEEE (la plus grande association professionnelle mondiale pour les ingénieurs et les technologues), a déclaré que le problème est que les équipes de sécurité classent ces risques dans la mauvaise catégorie. Encadrez-le comme un problème de cybersécurité et il perd les batailles budgétaires. Encadrez-le comme une perte commerciale de 500 000 dollars et un CFO agit.

Que devraient faire immédiatement les organisations exécutant une infrastructure d'IA ?

Corriger immédiatement. CVE-2025-3248 a été corrigée dans Langflow 1.3.0. Si vous ou votre équipe exécutez Langflow n'importe où, confirmez la version aujourd'hui.

La leçon plus large concerne ce qui se trouve sur le même serveur qu'un outil accessible au public. JADEPUFFER a trouvé des identifiants de cloud, des chaînes de connexion à la base de données et des jetons API (des clés numériques qui permettent aux logiciels d'accéder à d'autres services) aux côtés des fichiers de modèle. Les systèmes internes supposés être sûrs parce qu'ils se trouvent derrière un autre système étaient accessibles une fois que cette couche externe était tombée.

Attaque Date Charge utile Fichiers ciblés Dégâts estimés
Première campagne 1er juillet 2025 Chiffrement de 1 342 éléments de configuration, suppression de tables de base de données Données de configuration Perte de données, temps de récupération
Deuxième campagne 20 juillet 2025 Binaire ENCFORGE Poids de modèles d'IA, données d'entraînement 75 000 à 500 000 dollars par modèle
Faille d'abord cataloguée 5 mai 2025 CVE-2025-3248, score 9,8 Tous les serveurs Langflow N/A
Correctif disponible Langflow 1.3.0 Correctif publié avant les deux attaques Toutes les versions antérieures Évitable

Environ 7 000 instances Langflow sont exposées sur l'Internet public, la plupart d'entre elles en Amérique du Nord, d'abord signalées par VentureBeat en juin. Chacune détient des identifiants et des connexions en direct qui ressemblent exactement à ce que JADEPUFFER cherchait.

La conclusion honnête : sauvegardez vos poids de modèle de la même manière que vous sauvegardez vos bases de données, stockez-les séparément de vos données d'entraînement, et traitez un avis de correctif de gravité 9,8 comme une échéance de 72 heures, pas un élément de liste à faire.

© 2026 AI2Day