JadePuffer:初のエージェンティックAIランサムウェアが登場
![]()
Sysdigは、「JadePuffer」と名付けたエージェント型ランサムウェアの、確認されている最初の事例を報告した。出典:Sysdig
Sysdigは、エージェント型AIランサムウェアが実際の攻撃で成功裏に展開されたことを明らかにした。一方、脅威調査担当シニアディレクターのマイケル・クラーク氏は、今後の展開について警告を発している。
研究者らは、大規模言語モデル(LLM)がランサムウェア攻撃の全工程を最初から最後まで自律的に実行した初の事例を報告した。
Sysdigの脅威調査チームは、これを「大規模言語モデルによってエンドツーエンドで駆動される完全な恐喝オペレーション」と表現している。
Sysdigが「JadePuffer」と名付けたこの脅威アクターは、AIシステムが人間の介入なしに、複雑な多段階の技術的タスクを実行できるようになったことを実証している。
この自律型エージェントは、被害者のデータベースサーバーへのアクセス権を取得し、偵察からサーバーの乗っ取りに至るまでのタスクを実行しました。
手順が失敗した場合、システムは機械的な速度で自ら修正を行いました。
自己説明的な自律的行動
Sysdigによると、JadePufferは自然言語処理を通じて推論能力を示した。このシステムは標的の優先順位を付け、リアルタイムで動作を適応させ、パラメータを変更して失敗した手順を再試行した。

研究者らは、自律システムがログイン失敗から有効な修正策へと31秒で移行した事例を記録した。
ペイロードには、その推論プロセスを説明する自己解説機能が含まれており、LLMが現在、技術的な状況をどのように評価し、戦略を動的に調整できるかを垣間見ることができた。
AIインフラを介した初期アクセス
侵入経路となったのは、Langflowの認証欠陥であるCVE-2025-3248だった。
LangflowはオープンソースのLLM構築フレームワークであり、この特定の脆弱性により、攻撃者はホスト上でPythonコードを実行することが可能になります。
Sysdigによると、Langflowのデプロイ環境はインターネットに公開されていることが多く、サーバーには通常APIキーやクラウドの認証情報が保管されており、ネットワーク制御が不十分な場合が多いため、悪意のある攻撃者にとって魅力的な標的となっている。
エージェントが実行権限を取得すると、環境をスキャンして、OpenAI、Anthropic、DeepSeek、GeminiなどのプロバイダーからのLLM APIキーに加え、クラウド認証情報、暗号資産ウォレット、データベース認証情報、設定ファイルを検索しました。
ランサムウェアを実行するための最低要件は、エージェントを実行するためのコストにまで低下しており、そのエージェントがLLMジャッキングを通じて盗まれた認証情報で実行されている場合、攻撃者にかかるコストはほぼゼロに等しい。
Sysdigの脅威調査担当シニアディレクター、マイケル・クラーク氏
このシステムは、アクセス権限を拡大する前に、クラウドの認証情報とAPIキーを収集した。
また、LangflowのPostgreSQLデータベースからデータを抽出し、保存されていた認証情報、APIキー、ユーザー情報を取得した後、自身が作成した一時ファイルを削除した。
適応型の認証情報抽出手法
エージェントは内部ネットワークを探索し、データベース、ストレージシステム、およびシークレット管理サービスを検索した。
最終的に、MinIOオブジェクトストレージサーバーを特定し、設定ファイルからさらなる認証情報を識別して取得した。
最初の試みが失敗すると、システムは自動的にアプローチを適応させました。
永続性を維持するため、エージェントは侵害された Langflow サーバーにスケジュールされたタスク(cron ジョブ)をインストールしました。このタスクは 30 分ごとに、攻撃者が制御するインフラストラクチャに接続していました。
その後、この自律型システムは、MySQL および Alibaba Nacos を実行しているインターネットに公開された本番サーバーへと攻撃の矛先を移しました。
エージェントは MySQL の root 認証情報を使用し、Nacos の既知の複数の認証上の脆弱性を同時に悪用しました。この root 認証情報の出所は不明です。
リアルタイムのエラー修正機能
システムは、プラットフォームのデータベースにバックドア用の管理者アカウントを挿入しました。最初のログイン試行が失敗すると、エラーを分析し、アプローチを変更しました。
Sysdigによると、このエージェントは人間の介入なしに31秒でアクセスを回復することに成功した。この一連の動作は、LLMが自律的に技術的なデバッグを実行できる能力を裏付けている。
管理者権限の確立後、システムは被害者のNacos設定データを暗号化することで最終段階へと移行しました。そして、そのデータを支払い手順が記載された身代金要求メッセージに置き換えました。
Sysdig 脅威調査担当シニアディレクター、マイケル・クラーク | 出典:Sysdig(一部改変)
Sysdigの脅威調査担当シニアディレクター、マイケル・クラーク氏は、JadePufferに関する分析を執筆した。
「自律型エージェントは、標的について推論を行い、認証情報を収集・再利用し、横方向の移動を行い、永続性を確立し、データベースを破壊し、その全過程において自らの意図を説明し続けた」と彼は述べている。
自律型AIシステムへの示唆
マイケル氏によると、個々の手法はどれも目新しいものでも洗練されたものでもなかった。注目すべき点は、AIモデルがそれらを結びつけ、インターネットに接続されたインフラに対する完全な攻撃へと統合したことだ。
「ランサムウェアを実行するための最低限のスキル要件は、エージェントを実行するためのコストにまで低下しており、そのエージェントがLLMジャッキングを通じて盗まれた認証情報で動作している場合、攻撃者にとってのコストはほぼゼロに近くなる」と彼は指摘する。
これは、自律型AIオペレーションへの参入障壁が大幅に低下したことを意味する可能性がある。
マイケル氏は、自律型ツールが成熟するにつれて、こうした攻撃キャンペーンの規模と範囲が拡大する可能性があると示唆している。
プロセス全体を通じてシステムが自ら解説を行う機能は、自律型エージェントがどのように意思決定を行うかについての洞察を提供する可能性がある。この透明性という特徴は、防御側が推論パターンを理解し、最終的には高度なAIシステムによる攻撃を阻止するための手がかりとなるかもしれない。
関連記事
OpenAI、Yubicoと提携し、ハードウェアパスキーを通じてGPT-5.6のセキュリティを強化
YubicoのCEO、ジェロッド・チョン氏 | 画像提供:YubicoOpenAIが間もなくリリースするGPT-5.6では、9月からハードウェアベースのパスキーが必須となる。YubicoのCEO、ジェロッド・チョン氏は、この動きが同社の製品がアカウント乗っ取りに対する最善の防御策であることを裏付けるものだと述べている。OpenAIは「GPT-5.6」モデルファミリーをリリースし、最先端レベルのAI
AIのガードレールが攻撃的なサイバーセキュリティ研究者を抑制している
何ヶ月もの間、AIのリーダーたちは、悪意のある行為者が自らのモデルを悪用するのを防ぐために、厳格な審査プロトコルと安全ガードレールを実装してきました。しかし、これらの制限は現在、正当なネットワーク防衛者や攻撃的なサイバーセキュリティ研究者の活動を阻害しています。6月、米国政府はAnthropicの長年待ち望まれていたAIモデル「Mythos」と「Fable」に対する輸出規制を課しました。この決定は、サイバー攻撃を助長する際のモデルの安全対策が回避可能であるという報告に一部起因していました。こ
OpenAIが主導する100団体が署名したサイバー防衛推進の動き
OpenAIの書簡は、「サイバー防衛を強化できる時間は限られている」という文言で始まっている。写真提供:ゲッティイメージズAWS、Google、Microsoft を含む大手テクノロジー企業は、各国政府に対し防御ツールの資金提供を要請している一方、批判派はこのマニフェストを「自己利益のためのもの」と非難しているAIモデルがデジタルシステムに対する攻撃と防御の両面でますます高度化する中、100を超え
関連特集おすすめ
コメント (0)
0/500
Sysdigは、「JadePuffer」と名付けたエージェント型ランサムウェアの、確認されている最初の事例を報告した。出典:Sysdig
Sysdigは、エージェント型AIランサムウェアが実際の攻撃で成功裏に展開されたことを明らかにした。一方、脅威調査担当シニアディレクターのマイケル・クラーク氏は、今後の展開について警告を発している。
研究者らは、大規模言語モデル(LLM)がランサムウェア攻撃の全工程を最初から最後まで自律的に実行した初の事例を報告した。
Sysdigの脅威調査チームは、これを「大規模言語モデルによってエンドツーエンドで駆動される完全な恐喝オペレーション」と表現している。
Sysdigが「JadePuffer」と名付けたこの脅威アクターは、AIシステムが人間の介入なしに、複雑な多段階の技術的タスクを実行できるようになったことを実証している。
この自律型エージェントは、被害者のデータベースサーバーへのアクセス権を取得し、偵察からサーバーの乗っ取りに至るまでのタスクを実行しました。
手順が失敗した場合、システムは機械的な速度で自ら修正を行いました。
自己説明的な自律的行動
Sysdigによると、JadePufferは自然言語処理を通じて推論能力を示した。このシステムは標的の優先順位を付け、リアルタイムで動作を適応させ、パラメータを変更して失敗した手順を再試行した。

研究者らは、自律システムがログイン失敗から有効な修正策へと31秒で移行した事例を記録した。
ペイロードには、その推論プロセスを説明する自己解説機能が含まれており、LLMが現在、技術的な状況をどのように評価し、戦略を動的に調整できるかを垣間見ることができた。
AIインフラを介した初期アクセス
侵入経路となったのは、Langflowの認証欠陥であるCVE-2025-3248だった。
LangflowはオープンソースのLLM構築フレームワークであり、この特定の脆弱性により、攻撃者はホスト上でPythonコードを実行することが可能になります。
Sysdigによると、Langflowのデプロイ環境はインターネットに公開されていることが多く、サーバーには通常APIキーやクラウドの認証情報が保管されており、ネットワーク制御が不十分な場合が多いため、悪意のある攻撃者にとって魅力的な標的となっている。
エージェントが実行権限を取得すると、環境をスキャンして、OpenAI、Anthropic、DeepSeek、GeminiなどのプロバイダーからのLLM APIキーに加え、クラウド認証情報、暗号資産ウォレット、データベース認証情報、設定ファイルを検索しました。
ランサムウェアを実行するための最低要件は、エージェントを実行するためのコストにまで低下しており、そのエージェントがLLMジャッキングを通じて盗まれた認証情報で実行されている場合、攻撃者にかかるコストはほぼゼロに等しい。
Sysdigの脅威調査担当シニアディレクター、マイケル・クラーク氏
このシステムは、アクセス権限を拡大する前に、クラウドの認証情報とAPIキーを収集した。
また、LangflowのPostgreSQLデータベースからデータを抽出し、保存されていた認証情報、APIキー、ユーザー情報を取得した後、自身が作成した一時ファイルを削除した。
適応型の認証情報抽出手法
エージェントは内部ネットワークを探索し、データベース、ストレージシステム、およびシークレット管理サービスを検索した。
最終的に、MinIOオブジェクトストレージサーバーを特定し、設定ファイルからさらなる認証情報を識別して取得した。
最初の試みが失敗すると、システムは自動的にアプローチを適応させました。
永続性を維持するため、エージェントは侵害された Langflow サーバーにスケジュールされたタスク(cron ジョブ)をインストールしました。このタスクは 30 分ごとに、攻撃者が制御するインフラストラクチャに接続していました。
その後、この自律型システムは、MySQL および Alibaba Nacos を実行しているインターネットに公開された本番サーバーへと攻撃の矛先を移しました。
エージェントは MySQL の root 認証情報を使用し、Nacos の既知の複数の認証上の脆弱性を同時に悪用しました。この root 認証情報の出所は不明です。
リアルタイムのエラー修正機能
システムは、プラットフォームのデータベースにバックドア用の管理者アカウントを挿入しました。最初のログイン試行が失敗すると、エラーを分析し、アプローチを変更しました。
Sysdigによると、このエージェントは人間の介入なしに31秒でアクセスを回復することに成功した。この一連の動作は、LLMが自律的に技術的なデバッグを実行できる能力を裏付けている。
管理者権限の確立後、システムは被害者のNacos設定データを暗号化することで最終段階へと移行しました。そして、そのデータを支払い手順が記載された身代金要求メッセージに置き換えました。
Sysdig 脅威調査担当シニアディレクター、マイケル・クラーク | 出典:Sysdig(一部改変)
Sysdigの脅威調査担当シニアディレクター、マイケル・クラーク氏は、JadePufferに関する分析を執筆した。
「自律型エージェントは、標的について推論を行い、認証情報を収集・再利用し、横方向の移動を行い、永続性を確立し、データベースを破壊し、その全過程において自らの意図を説明し続けた」と彼は述べている。
自律型AIシステムへの示唆
マイケル氏によると、個々の手法はどれも目新しいものでも洗練されたものでもなかった。注目すべき点は、AIモデルがそれらを結びつけ、インターネットに接続されたインフラに対する完全な攻撃へと統合したことだ。
「ランサムウェアを実行するための最低限のスキル要件は、エージェントを実行するためのコストにまで低下しており、そのエージェントがLLMジャッキングを通じて盗まれた認証情報で動作している場合、攻撃者にとってのコストはほぼゼロに近くなる」と彼は指摘する。
これは、自律型AIオペレーションへの参入障壁が大幅に低下したことを意味する可能性がある。
マイケル氏は、自律型ツールが成熟するにつれて、こうした攻撃キャンペーンの規模と範囲が拡大する可能性があると示唆している。
プロセス全体を通じてシステムが自ら解説を行う機能は、自律型エージェントがどのように意思決定を行うかについての洞察を提供する可能性がある。この透明性という特徴は、防御側が推論パターンを理解し、最終的には高度なAIシステムによる攻撃を阻止するための手がかりとなるかもしれない。
OpenAI、Yubicoと提携し、ハードウェアパスキーを通じてGPT-5.6のセキュリティを強化
YubicoのCEO、ジェロッド・チョン氏 | 画像提供:YubicoOpenAIが間もなくリリースするGPT-5.6では、9月からハードウェアベースのパスキーが必須となる。YubicoのCEO、ジェロッド・チョン氏は、この動きが同社の製品がアカウント乗っ取りに対する最善の防御策であることを裏付けるものだと述べている。OpenAIは「GPT-5.6」モデルファミリーをリリースし、最先端レベルのAI
AIのガードレールが攻撃的なサイバーセキュリティ研究者を抑制している
何ヶ月もの間、AIのリーダーたちは、悪意のある行為者が自らのモデルを悪用するのを防ぐために、厳格な審査プロトコルと安全ガードレールを実装してきました。しかし、これらの制限は現在、正当なネットワーク防衛者や攻撃的なサイバーセキュリティ研究者の活動を阻害しています。6月、米国政府はAnthropicの長年待ち望まれていたAIモデル「Mythos」と「Fable」に対する輸出規制を課しました。この決定は、サイバー攻撃を助長する際のモデルの安全対策が回避可能であるという報告に一部起因していました。こ
OpenAIが主導する100団体が署名したサイバー防衛推進の動き
OpenAIの書簡は、「サイバー防衛を強化できる時間は限られている」という文言で始まっている。写真提供:ゲッティイメージズAWS、Google、Microsoft を含む大手テクノロジー企業は、各国政府に対し防御ツールの資金提供を要請している一方、批判派はこのマニフェストを「自己利益のためのもの」と非難しているAIモデルがデジタルシステムに対する攻撃と防御の両面でますます高度化する中、100を超え





家






