Des groupes ransomware utilisent l'IA pour amplifier leurs négociations d'extorsion

📰 Cet article est une newsletter d’analyse publiée le 16 juillet 2026 par Risky Business (Tom Uren), couvrant l’évolution des tactiques ransomware intégrant l’intelligence artificielle dans les opérations d’extorsion. 🎯 FulcrumSec : l’IA au service de la négociation FulcrumSec est un groupe d’extorsion de données actif depuis septembre 2025. Il utilise des techniques d’accès initiales simples : Exploitation de credentials hardcodés ou exposés Applications non patchées Stockage mal configuré Le groupe revendique la compromission de 25 organisations et le vol de plusieurs téraoctets de données. Sa particularité est d’utiliser l’IA non pas pour hacker, mais pour analyser les données volées afin d’établir une position de négociation solide et justifier ses demandes de rançon. ...

23 juillet 2026 · 3 min

Hugging Face compromis par un agent IA autonome — première intrusion agentic documentée

📰 Source : embracethered.com — Article de Johann publié le 19 juillet 2026, analysant la divulgation d’incident de Hugging Face et le rapport Sysdig sur JADEPUFFER. 🎯 Contexte de l’incident Hugging Face a divulgué une intrusion entièrement pilotée par un agent IA autonome. Le point d’entrée initial (beachhead) a été établi via un dataset malveillant exploitant deux vecteurs d’exécution de code dans le pipeline de traitement : un remote-code dataset loader et une injection de template dans la configuration d’un dataset. ...

20 juillet 2026 · 3 min

JadePuffer : premier ransomware entièrement piloté par un agent IA autonome documenté

📅 Source : BleepingComputer, 4 juillet 2026 — Analyse publiée par la société de sécurité cloud Sysdig portant sur une opération ransomware inédite baptisée JadePuffer. 🤖 Contexte : JadePuffer est présenté comme le premier cas documenté d’opération ransomware entièrement orchestrée par un agent LLM autonome, sans intervention humaine directe identifiée. L’agent a géré l’ensemble de la chaîne d’attaque, de la reconnaissance initiale au chiffrement des données. 🔓 Vecteur d’accès initial : exploitation de CVE-2025-3248, une vulnérabilité d’exécution de code à distance non authentifiée dans Langflow, un framework open-source de construction d’applications LLM. Cette CVE avait été corrigée le 1er avril 2025 et signalée comme activement exploitée par la CISA début mai 2025. ...

8 juillet 2026 · 3 min

JADEPUFFER : premier ransomware agentique autonome piloté par LLM documenté

🔍 Contexte Publié le 1er juillet 2026 par l’équipe Sysdig Threat Research Team (TRT), cet article présente la première documentation publique d’un ransomware agentique piloté de bout en bout par un grand modèle de langage (LLM), désigné sous le nom JADEPUFFER. 🎯 Vecteur d’accès initial JADEPUFFER a exploité CVE-2025-3248, une faille d’authentification manquante dans l’endpoint de validation de code de Langflow (framework open-source de construction d’agents LLM), permettant l’exécution arbitraire de Python sans authentification. Tous les payloads étaient délivrés en Python encodé en Base64 via cet endpoint RCE. ...

3 juillet 2026 · 4 min
Dernière mise à jour le: 17 août 2026 📝