ITニュース

AIが攻撃を全自動化——世界初のエージェント型ランサムウェア「JADEPUFFER」と企業の対策

「ランサムウェア攻撃に人間のオペレーターは不要になった」——そんな時代の到来を示す報告が2026年7月初旬、世界中のセキュリティ担当者を震撼させました。クラウドセキュリティ企業Sysdigの脅威リサーチチームが公開したレポートによると、「JADEPUFFER」と名付けられた攻撃者は、大規模言語モデル(LLM)を搭載したAIエージェントを使い、初期侵入・偵察・認証情報の窃取・横断的侵害・権限昇格・永続化・データ暗号化・脅迫文の設置まで、攻撃の全工程を人間が介在することなく自律的に完遂しました。これは文書化された事例としては世界初のことです。本記事では、この攻撃の全容と仕組み、そして企業のIT担当者が今すぐ実施すべき対策を分かりやすく解説します。

JADEPUFFERとは何か——AIエージェントが「攻撃者」になった

JADEPUFFERとは何か——AIエージェントが「攻撃者」になった

Photo by Towfiqu barbhuiya on Unsplash

JADEPUFFERは、Sysdigが2026年7月1日に公開したレポートで報告された脅威アクターです。これまでのランサムウェア攻撃では、AIツールが一部の工程(フィッシングメール生成など)を補助するにとどまっていました。しかし今回は、侵入・偵察・認証情報窃取・ラテラルムーブメント(横断的侵害)・永続性確立・特権昇格・データ暗号化といった攻撃の一連の全工程を、LLMエージェントが判断・実行したとみられます。

Sysdigは、600件を超える一貫した個別処理が比較的短期間に実行されており、固定のツールキットではなく自律的なエージェントが攻撃全体を駆動していたと結論付けています。人間のオペレーターが行ったのは「最初の標的選定とインフラの準備」だけで、その後の実行はすべてエージェントが自律的に担いました。

Sysdigのシニア脅威リサーチディレクターのマイケル・クラーク氏は「ランサムウェアを実行するためのスキルの敷居が、エージェントの実行コストにまで下がった。攻撃者が盗んだ認証情報でLLMを使えば、そのコストはほぼゼロに近い」と警告しています。

攻撃の侵入口——LangflowのRCE脆弱性(CVE-2025-3248)

攻撃の侵入口——LangflowのRCE脆弱性(CVE-2025-3248)

Photo by Lewis Kang'ethe Ngugi on Unsplash

JADEPUFFERが最初の足がかりにしたのは、LLMアプリ構築用のオープンソースフレームワーク「Langflow」に存在した重大な脆弱性「CVE-2025-3248」(CVSS スコア:9.8)です。この脆弱性はコード検証用エンドポイントに認証チェックが欠落しており、未認証の攻撃者がリモートから任意のPythonコードを実行できる状態でした。

CVE-2025-3248は2025年4月に修正パッチが公開され、同年5月にはCISA(米国サイバーセキュリティ・インフラストラクチャセキュリティ庁)の「既知悪用脆弱性カタログ(KEV)」にも登録されました。しかし公表から1年以上が経過した今も、パッチが未適用のままインターネットに公開されているLangflowインスタンスが少なくなかったとSysdigは指摘しています。

**企業が確認すべき事項:**

- 社内・クラウド環境でLangflowを利用している場合は、バージョン1.3.0以降へ即座にアップデートする

- インターネットに公開されているLLM開発・実験用ツールやサーバーがないか、資産台帳を点検する

- CISAのKEVカタログを定期的に確認し、既知悪用脆弱性への対応を優先する

攻撃の全工程——AIエージェントが31秒で修正し侵入を完遂

攻撃の全工程——AIエージェントが31秒で修正し侵入を完遂

Photo by FlyD on Unsplash

Langflowへの初期侵入後、AIエージェントはホストのユーザー情報・ネットワーク構成・稼働プロセスを偵察し、複数のLLM事業者(OpenAI・Anthropic・DeepSeek・Gemini)のAPIキー、AWS・GCP・Azureのクラウド認証情報、暗号資産ウォレット、データベース認証情報などを徹底的に探索しました。

次のターゲットは、インターネットに公開されていたMySQLおよびAlibabaのNacos(設定管理サーバー)です。エージェントはNacosに対し、認証バイパスの既知脆弱性(CVE-2021-29441)の悪用・デフォルト署名鍵を使ったJWT偽造・データベースへのバックドア管理者注入を「同時並行」で試みました。

特筆すべきは、最初のログイン試行が失敗した際、エージェントが自らエラーを分析してペイロードを修正し、**わずか31秒で正しいアプローチを見つけてログインに成功**した点です。これはまさに「計画→実行→観察→修正」というAIエージェント特有の適応的な行動パターンです。

最終的にエージェントはNacosの設定データを暗号化し、身代金要求文に置き換えました。なお暗号化キーは標準出力に出力されただけで保存・送信されず、身代金を支払ってもデータ復旧は不可能な状態でした。

なぜ防げなかったのか——「既知の設定不備」の放置が招いた被害

なぜ防げなかったのか——「既知の設定不備」の放置が招いた被害

Photo by FlyD on Unsplash

今回の攻撃で使われた個々の技術要素は、いずれも目新しいものではありませんでした。2021年に報告された認証バイパス、変更されないまま放置されたデフォルト署名鍵、インターネットに公開された管理者アカウント——これらはすべて「以前から知られていた設定不備」です。

裏を返せば、AIエージェントがこれほど効果的に攻撃できたのは、既存の脆弱性対策が不完全だったからに他なりません。Sysdigはこのことから、「AIによる新しい攻撃手法が登場した」という側面より、「基本的なセキュリティ衛生(セキュリティハイジーン)の徹底こそが最重要」というメッセージを強調しています。

**企業が取り組むべき基本対策のポイント:**

- **パッチ管理の徹底:** ソフトウェアの脆弱性修正パッチを速やかに適用する。特にCISA KEVに掲載された脆弱性は最優先で対応する

- **デフォルト設定の変更:** サービスインストール後、デフォルトの署名鍵・パスワード・管理者アカウントを必ず変更する

- **インターネット公開範囲の最小化:** 本番環境・開発ツールをインターネットに直接公開しない。VPNやゼロトラストアーキテクチャで保護する

- **認証情報の適切な管理:** APIキーやクラウド認証情報を設定ファイルにハードコードしない。シークレット管理ツールを活用する

AIエージェント型攻撃への新しい防御戦略——これからの対応指針

AIエージェント型攻撃への新しい防御戦略——これからの対応指針

Photo by FlyD on Unsplash

JADEPUFFERは「AIエージェントが攻撃者のツールになった新時代」の幕開けを象徴しています。従来の攻撃に比べ、AIエージェントによる攻撃は速度・適応性・スケールが格段に向上します。セキュリティ担当者はこの変化を踏まえ、防御戦略のアップデートを検討する必要があります。

**中長期的に検討すべき対策:**

- **ランタイム検知の強化:** 通常業務では見られないコマンド実行・ネットワーク接続・ファイル操作を検知するランタイムセキュリティツール(例:Falco等)の導入を検討する

- **最小権限の原則の徹底:** データベースや設定管理サーバーのアカウントに必要最低限の権限のみを付与し、rootアカウントのリモートアクセスを無効化する

- **AIシステムの資産管理:** 社内で利用しているLLM関連ツール・AIフレームワークを資産台帳に登録し、脆弱性情報の収集と迅速なパッチ適用を体制化する

- **インシデント対応計画の見直し:** AIエージェント攻撃は人間の攻撃より速いため、検知から封じ込めまでの時間を短縮する訓練・手順の見直しが急務です

AIエージェントを使った攻撃のコストは、盗んだ認証情報でLLMを利用できれば「ほぼゼロ」になり得ます。攻撃の民主化が進む中で、防御側も基本的なセキュリティ対策の徹底と最新脅威情報の継続的な収集が不可欠です。

よくある質問

LangflowはどのようなツールでCVE-2025-3248はすでに修正されていますか?

LangflowはLLMを使ったアプリケーションをノーコード/ローコードで構築できるオープンソースフレームワークです。CVE-2025-3248は2025年4月にバージョン1.3.0で修正済みです。現在も旧バージョンを使用している場合は早急にアップデートしてください。

Langflowを社内で使っていない場合、今回の攻撃は関係ありませんか?

Langflowを使っていなくても、攻撃の本質は「既知の脆弱性の放置」と「デフォルト設定のまま運用」です。他のミドルウェアや開発ツールにも同様のリスクがあるため、資産棚卸しとパッチ管理の徹底は全企業に共通して必要です。

身代金を支払えばデータは復元できますか?

今回の攻撃では、AIエージェントが生成した暗号鍵は保存・送信されず復旧が不可能でした。このようなケースでは身代金を支払ってもデータは戻りません。定期的なバックアップとオフライン保管が、ランサムウェア対策の最後の砦となります。

AIエージェント型攻撃への対策として最優先で行うべきことは何ですか?

まずはCISA KEVカタログに掲載されている脆弱性への優先的なパッチ適用、デフォルト認証情報の変更、インターネット公開範囲の見直しが最優先事項です。AIが攻撃速度を上げているため、基本的なセキュリティ衛生の徹底が最も有効な防御策です。

お問い合わせはこちらから

PC周りでお困り事や、どこに相談したら良いか分からない内容でもまずは弊社にお気軽にお問い合わせください!
弊社担当者よりご連絡させて頂きます。

    -ITニュース

    © 2026 株式会社ファンガレージ