デジタル時代の「王冠の宝石」を狙う
悪意ある恐喝集団は、従来型の文書やデータベースにとどまらず、企業インフラの中でも最も価値の高いデジタル資産を標的にする傾向を強めています。JADEPUFFERシンジケートは、人工知能モデルや学習用データセット、それらに関連するリポジトリ資産を侵害することに特化した、高度なマルウェアを開発しました。これらの資産は、再構築に何カ月もの労力と数十万ドルもの費用を要するものです。
Sysdig脅威リサーチチームの専門家は、Langflowプラットフォームに存在する重大な脆弱性CVE-2025-3248の悪用を契機に、JADEPUFFERの活動が再燃していることを検知しました。詳細な技術分析はJADEPUFFER evolves to deploy ransomware built to destroy AI modelsで確認できます。この深刻な脆弱性により、権限を持たない脅威アクターがホストサーバー上で任意のコードを直接実行できてしまいます。アナリストはこれまで、このグループを自律型サイバー攻撃と結び付けてきました。そこでは独立した悪意あるエージェントが自律的に偵察を行い、認証情報を収集し、侵害されたインフラ内をシームレスに移動していました。
ENCFORGEと「lockd」の登場
今回の最新キャンペーンでは、JADEPUFFERは自らの武器庫を大きく変貌させました。一時的なPythonスクリプトを捨て、このシンジケートはGo言語で構築された、強力かつ本格的なランサムウェアアプリケーション「ENCFORGE」を投入しました。「lockd」と名付けられたこの悪意あるソフトウェアは、人工知能・機械学習アーキテクチャを破壊することに特化して緻密に調整されています。
ENCFORGEは約180種類のファイルタイプを体系的に探し出します。これにはモデルのチェックポイント、ニューラルネットワークの重み、ベクトルデータベース、そして学習の基盤となるデータセットが含まれます。主な標的となる形式は、.ckpt、.h5、.onnx、.pt、.pth、.safetensors、.gguf、.parquetなど広く使われているものです。この極めて特定的な拡張子の一群は、このソフトウェアが汎用的なランサムウェアとして作られたのではなく、AIインフラを破壊するために調整された精密な道具として設計されたことを如実に示しています。
侵入手法とコンテナエスケープ
侵入はまず、脆弱性のあるLangflowインスタンスを起点に始まります。このプラットフォームには、クラウドサービス向けの重要なアクセスキーや管理者権限の認証情報、そして大規模言語モデルを利用するアプリケーションに不可欠なリポジトリ接続情報が保存されていることが少なくありません。サーバーへの侵入に成功すると、JADEPUFFERはこうした露出した機密情報をあさり、内部サービスを探索し、周辺のシステムコンポーネントの制御を奪おうと試みます。
記録に残るある侵入事例では、このグループは露出したDockerソケットを発見し、ホストのファイルシステムに無制限にアクセスできる特権コンテナを起動しようと試みました。最初のランサムウェアペイロードの実行が失敗すると、JADEPUFFERは巧妙に方針を転換し、独自のコンテナエスケープの仕組みを作り上げました。専門家たちは、この悪意あるエージェントが主要サーバー上で完璧な実行を達成するまで、繰り返しスクリプトを書き換えていく様子を確認しています。
暗号化の手口と財務的な打撃
システムに深く侵入したENCFORGEは、強力なAES-256-CTRアルゴリズムを用いて重要なファイルを暗号化し、続いてその復号鍵をRSA-2048暗号化で保護します。侵害されたファイルには.locked拡張子が付与され、このプログラムは被害者を特定の連絡用メールアドレスへ誘導する身代金要求文を残します。
注目すべき点として、調査担当者はデータが外部に流出したり、違法なリークサイトに公開されたりした証拠を発見していません。JADEPUFFERの戦略は、標的となった企業から自社の貴重なデータへのアクセスを完全に奪うことに全面的に依存しています。
高度なAIモデルを失うことによる財務的な打撃は、通常のファイルを復旧する場合よりもはるかに大きくなります。業界の試算によれば、膨大な計算リソースと専門的な人材を要する本番運用レベルのモデルを綿密に再構築するには、7万5000ドルから50万ドルの費用が必要になる場合があります。基盤となる学習データもモデルと共に暗号化された場合、復旧プロセスは飛躍的に困難となり、組織は最初のデータセットをゼロから根気強く再編成せざるを得なくなります。
進化と重要な対策
サイバーセキュリティの専門家は、JADEPUFFERが単純なスクリプトの寄せ集めから、キャンペーン追跡機能や専用の鍵生成ツールを備えた包括的なマルチプラットフォームツールへと急速に進化したと指摘しています。しかし、その主要な侵入経路は変わらず、脆弱性を抱えたLangflowプラットフォームのままです。
デジタルインフラを強化するため、当局はLangflowを少なくともバージョン1.3.0以降にアップグレードするよう強く推奨しています。さらに、管理者はアプリケーションによるDockerソケットへのアクセスを厳格に制限し、特権コンテナの実行を禁止し、AIモデルおよび学習データを格納するディレクトリに対して独立した堅牢な防御を実装する必要があります。加えて、企業はAI関連の成果物すべてのバックアップコピーを、主要インフラとは完全に切り離した場所に慎重に保管すべきです。というのも、通常の企業向けバックアップでは、複雑なモデルを迅速に復旧させるには不十分であることが多いためです。
翻訳元: https://meterpreter.org/jadepuffer-ai-ransomware/