最近、セキュリティ企業のSysdigは、同社の脅威調査チームが、AIエージェントによって攻撃プロセス全体が完全に自律的に実行されたランサムウェア攻撃を初めて確認したと発表しましたこの攻撃者を「JADEPUFFER」と命名しています研究者らによれば、これは現在公表されている中で、記録が残る世界初の、完全にAIによって自動化されたランサムウェア攻撃事例です攻撃者は公開されている脆弱性を悪用してシステムに侵入した後、偵察、認証情報の窃取、横方向への移動から最終的な暗号化およびデータベースの破壊に至るまで、一連の全工程を自律的に完了させ、その過程で一切の人間による操作を必要としませんでした
今回の攻撃の起点は、インターネットに公開されていたLangflowサービスでした攻撃者は、すでに修正済みでありながら一部のシステムに依然として残存する深刻な脆弱性CVE-2025-3248を悪用し、認証なしでPythonコードを遠隔実行することでホストの制御権を獲得しました侵入に成功した後、JADEPUFFERはOpenAI、Anthropic、DeepSeekなどの大規模モデルのAPIキーおよびAlibaba Cloud、Tencent Cloud、AWSなどクラウドプラットフォームのアクセス資格情報を自動的に収集し、MinIOのデフォルトのユーザー名とパスワードを用いて設定ファイルをダウンロード、被害サーバー上に定期タスクを作成して30分ごとにコントロールサーバーへ接続し、長期的なアクセスを維持しました
その後、AIはMySQLやAlibabaの構成管理センターであるNacosを稼働させる本番サーバーへ標的を切り替え、データベースのRootアカウントでログインするとともに、Nacosの認証回避脆弱性CVE-2021-29441およびデフォルトのJWT鍵を組み合わせて管理者権限を取得しましたこの攻撃で最も警戒すべき点は、AIが示した自律的な意思決定能力ですJADEPUFFERが生成した大量の悪意あるコードには、各ステップの目的を説明する自然言語によるコメントが付されており、最初に管理者アカウントの作成に失敗した際には、わずか31秒でエラーの原因を分析し、パスワードハッシュを再生成して無事にログインを成功させました
最終的に、AIはMySQLのAES_ENCRYPT関数を用いてNacosの全1,342件の設定データを暗号化し、身代金要求メッセージを残しましたしかし、研究者らの調査により、暗号化鍵は端末に出力されるだけで保存されていないことが判明しましたつまり、たとえ被害者が身代金を支払ったとしても、データの復元は不可能ですSysdigは、この事例がAIエージェントが脆弱性の悪用、認証情報の窃取、横方向への移動、そして身代金要求による破壊といった各段階を自律的に連携できるようになったことを示していると指摘していますこれにより攻撃の技術的ハードルは大幅に低下しており、企業は速やかにLangflowをアップデートし、Nacosの設定を強化するとともに、データベースの権限管理を厳格に行う必要があります