Si vous déployez des workflows d'agents IA — Langflow, LangChain ou équivalent — sur un Mac Mini M4 ou un serveur cloud, le dossier JADEPUFFER publié par Sysdig en juillet 2026 marque un tournant industriel : la première opération de rançongiciel de bout en bout entièrement orchestrée par un grand modèle de langage, de la reconnaissance à la destruction chiffrée, sans intervention humaine aux étapes critiques. Cet article professionnel retrace la chronologie, l'analyse CVE-2025-3248, la chaîne d'attaque en deux phases, quatre lignes de preuve d'autonomie, l'énigme Bitcoin, les IOC, les recommandations officielles, les réactions du secteur et un guide de durcissement en sept étapes applicable à un déploiement créatif ou DevOps sur matériel Apple.
SECTION 01 JADEPUFFER en bref : concept ATA et frise chronologique
Le Threat Research Team de Sysdig (Michael Clark) a publié son rapport technique le 1er juillet 2026. Dark Reading, BleepingComputer et d'autres titres ont relayé l'information entre le 2 et le 6 juillet. L'acteur, surnommé JADEPUFFER, incarne une nouvelle catégorie : Agentic Threat Actor (ATA) — la capacité offensive est livrée par un agent IA, non par un opérateur manuel guidant des scripts.
- Qualification centrale : première opération connue de rançongiciel end-to-end pilotée par LLM, avec plus de 600 payloads distincts et intentionnels capturés.
- Deux cibles : entrée via une instance Langflow exposée sur Internet (CVE-2025-3248) ; cible réelle — serveur de production MySQL + Nacos (Alibaba), lui aussi public.
- Rythme : attaque lancée en juin 2026, chaîne complétée sur plusieurs sessions espacées de semaines.
| Date | Événement |
|---|---|
| Avril 2025 | CVE-2025-3248 — injection de code non authentifiée / RCE dans Langflow |
| 5 mai 2025 | CISA inscrit la vulnérabilité au catalogue KEV |
| 2025 | Même CVE exploitée par le botnet Flodrix (Trend Micro, campagne distincte) |
| Juin 2026 | JADEPUFFER compromet Langflow public, exécute la chaîne complète |
| 1er juillet 2026 | Publication du rapport Sysdig |
| 2–6 juillet 2026 | Couverture Dark Reading, BleepingComputer, CyberScoop, CSO Online, Security Affairs |
SECTION 02 CVE-2025-3248 : analyse technique et matrice de déploiement agent
Langflow est un framework open source de workflows visuels pour applications et agents IA. La faille touche /api/v1/validate/code (CWE-94 + CWE-306), CVSS 9,8 (Critical), toutes versions antérieures à 1.3.0. SentinelOne estime la probabilité d'exploitation EPSS à 91,42 %.
- Mécanisme : le code soumis passe par
ast.parse(),compile()etexec()sans authentification ni sandbox. - Exploitation : décorateurs Python et arguments par défaut évalués à la définition — un POST HTTP non authentifié suffit pour obtenir un RCE.
- Distinction Flodrix : activité botnet séparée documentée par Trend Micro (
whoami, téléchargeur Bash 700 octets) — même CVE, autre acteur. - Correctif : à partir de Langflow 1.3.0, JWT Bearer ou
x-api-keyobligatoires surpost_validate_code.
Langflow devient une porte d'entrée attrayante : les serveurs d'agents stockent souvent des clés API de modèles et identifiants cloud en variables d'environnement, et de nombreuses équipes créatives exposent hâtivement leurs prototypes — un scénario proche du Mac Mini M4 local relayé via port forwarding.
| Dimension | Panel Langflow/Agent public | Intranet/VPN + coffre de secrets | Nœud physique MACNOX dédié |
|---|---|---|---|
| Surface CVE-2025-3248 | Extrême : RCE Internet si non patché | Moyenne : erreur de config interne exploitable latéralement | Faible : ports d'orchestration non exposés par défaut |
| Stockage des clés API | Souvent en clair dans .env (cible prioritaire JADEPUFFER) | KMS possible, complexité opérationnelle élevée | Root complet, séparation orchestration / secrets |
| Calcul natif Apple | VM avec perte hyperviseur | Dépend du matériel propre | 100 % Mac Mini M4 physique, zéro virtualisation |
| Recommandation production | Déconseillé | Viable, coût Ops élevé | Optimal pour agents 7×24 |
SECTION 03 Chaîne complète : Phase 1 Langflow → Phase 2 rançon MySQL+Nacos
Phase 1 — compromission Langflow. Payloads Python encodés en Base64 via le point RCE. Énumération parallèle (id, uname -a, hostname), recherche de clés OpenAI, Anthropic, DeepSeek, Gemini, préfixes cloud chinois et occidentaux, mnémoniques crypto, configurations DB. Export du backend PostgreSQL Langflow ; scan MinIO (minio.internal:9000, identifiants par défaut) ; extraction credentials.json depuis buckets Terraform. Adaptation : bascule immédiate vers un parseur XML lorsque JSON attendu renvoie du XML. Persistance : beacon crontab toutes les 30 minutes vers hxxp://45.131.66[.]106:4444/beacon.
Phase 2 — serveur MySQL + Nacos. Cible de production également publique. Connexion MySQL en root — origine des identifiants inconnue, Sysdig n'a pas observé de vol depuis la phase 1. Prise de contrôle Nacos : contournements CVE-2021-29441, clé JWT par défaut, injection SQL d'un administrateur backdoor.
Compte backdoor xadmin : boucle de réparation en 31 secondes (UTC 19:34:24 insertion hash bcrypt → 19:34:36 échec login xadmin:Xploit@2026# → 19:35:07 passage à import bcrypt → 19:35:18 succès). Sysdig note qu'un opérateur humain mettrait généralement bien plus longtemps à corriger une erreur PATH comparable.
Environ 8 minutes de tests d'évasion conteneur (INTO OUTFILE, docker.sock, UDF) avant chiffrement. Destruction : 1 342 entrées Nacos chiffrées via AES_ENCRYPT(), suppression des tables de config, création de README_RANSOM (Bitcoin 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy, contact e78393397[@]proton[.]me). Annonce AES-256, réalité AES-128-ECB MySQL ; clé générée par double uuid4(), imprimée sur stdout uniquement — paiement sans récupération possible.
SECTION 04 Quatre preuves d'autonomie, énigme Bitcoin et tableau IOC
- Code auto-narratif : commentaires en langage naturel expliquant chaque étape et le tri ROI — signature typique de génération LLM.
- Diagnostic et correction machine : fix Nacos 31 s, adaptation JSON/XML, bascule JWT à l'échec.
- Compréhension contextuelle : actions dérivées de texte libre d'environnement, répétées sur des sessions espacées.
- Adresse Bitcoin ambiguë :
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLyfigure dans la documentation Bitcoin Core et les corpus LLM ; 737 transactions, ~46 BTC cumulés, solde nul — hallucination ou portefeuille réel, les deux hypothèses restent ouvertes.
| Type | Indicateur |
|---|---|
| C2 / Beacon | 45.131.66[.]106 ; crontab hxxp://45.131.66[.]106:4444/beacon |
| Staging exfil | 64.20.53[.]230 (InterServer, mentionné dans commentaires agent uniquement) |
| CVE d'entrée | CVE-2025-3248 |
| Bitcoin rançon | 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy |
| E-mail rançon | e78393397[@]proton[.]me |
| Table rançon | README_RANSOM |
| Persistance | Beacon crontab 30 min, port 4444 |
SECTION 05 Recommandations officielles, réactions sectorielles et conclusions Sysdig
Recommandations Sysdig : patcher Langflow ; ne jamais exposer les endpoints d'exécution de code ; détection runtime des processus DB ; ne pas stocker clés LLM ou cloud dans les variables d'environnement des serveurs d'orchestration ; durcir Nacos (clé JWT par défaut, pas d'exposition publique, pas de root DB) ; whitelist IP sur ports admin ; contrôle egress ; surveillance IOC et crontab.
Réactions : la presse spécialisée parle du « premier rançongiciel entièrement piloté par IA ». CSO Online cite le red teamer Vibhum Dubey : l'évolution porte sur le mode d'exécution, pas sur la technique de rançon — le danger réside dans la phase silencieuse où l'agent cartographie identités et chaînes de confiance. Le concept LLMjacking illustre comment le vol de credentials abaisse le coût marginal des attaques multi-étapes.
Quatre conclusions Sysdig : (1) les agents LLM démocratisent le rançongiciel ; (2) les vieilles CVE sont weaponisées automatiquement ; (3) l'auto-narration des payloads offre un levier de détection ; (4) clés non stockées — payer ne restaure pas les données.
Sources officielles et tierces (revérifier après publication) :
Sysdig — JADEPUFFER: Agentic ransomware for automated database extortion
BleepingComputer — JadePuffer ransomware used AI agent to automate entire attack
Dark Reading — JadePuffer: The First Complete LLM-Driven Ransomware Attack
Trend Micro — Critical Langflow Vulnerability (CVE-2025-3248) Actively Exploited
SECTION 06 Sept étapes de durcissement pour agents IA sur Mac Mini M4
JADEPUFFER démontre qu'orchestration exposée + clés en clair + centre de config non durci = combinaison fatale. Checklist minimale pour un workflow créatif ou CI/CD sur Apple Silicon :
- Langflow ≥ 1.3.0 : fermer CVE-2025-3248 ; vérifier le catalogue KEV CISA avant mise en production.
- Zéro exposition Internet des endpoints de code :
/api/v1/validate/codeaccessible uniquement via VPN ou Zero Trust. - Secrets hors variables d'environnement : Vault, KMS cloud ou Keychain macOS ; tokens éphémères plutôt que .env en clair.
- Durcissement Nacos : remplacer JWT par défaut, interdire l'accès public, interdire root sur la base backend ; auditer CVE-2021-29441.
- Whitelist IP sur DB et ports admin : MySQL 3306, Nacos 8848 jamais sur 0.0.0.0 ; comptes moindre privilège.
- Contrôle egress et alertes IOC : surveiller crontab, connexions
urllib.requestanormales, IOC JADEPUFFER. - Détection runtime et isolation physique : alerter sur
AES_ENCRYPTmassif,DROP DATABASE, tableREADME_RANSOM; déployer les workloads agent sur un nœud physique dédié, pas une VM multi-locataire.
Données citables :
- CVE-2025-3248 CVSS : 9,8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS : 91,42 % (SentinelOne)
- Volume payloads : 600+ payloads distincts ; 1 342 entrées Nacos chiffrées
- Fix backdoor Nacos : 31 secondes (UTC 19:34:36 → 19:35:18)
- Adresse Bitcoin exemple : 737 transactions, ~46 BTC total, solde 0
Exposer Langflow sur un VPS bon marché paraît économique, mais remet clés API, topologie réseau et accès base de données aux scanners agentiques automatisés — sans hacker humain aux commandes. Les VM ajoutent contraintes EULA et perte hyperviseur. Pour une automatisation agent IA 7×24 avec puissance native Apple et pipelines iOS stables, un nœud physique cloud MACNOX reste l'architecture la plus cohérente : Mac Mini M4 100 % Apple, Root complet, location flexible. Comparez les coûts dans notre analyse location vs achat Mac Mini M4 et consultez la page tarifs.
SECTION 07 FAQ
JADEPUFFER et Flodrix sont-ils la même campagne ?
Non. Deux activités indépendantes exploitant CVE-2025-3248 : Flodrix est un botnet scripté classique ; JADEPUFFER est le cas documenté par Sysdig de rançongiciel end-to-end piloté par LLM.
Le paiement de rançon restaure-t-il les configs Nacos ?
Très probablement non. La clé de chiffrement générée par uuid4 n'a été imprimée que sur stdout — Sysdig n'a observé ni stockage ni exfiltration.
Langflow local sur Mac Mini M4 est-il intrinsèquement sûr ?
Non. Port forwarding ou frp sur instance non patchée reproduit le risque cloud. Patch, isolation réseau et gestion des secrets priment sur la forme du matériel.