インターネット公開の Langflow、OpenClaw、その他 AI Agent オーケストレーションサービスを運用しているなら、2026 年 7 月に Sysdig が公開した JADEPUFFER は直接的な脅威です。既知の初のエンドツーエンド LLM 駆動型完全ランサム操作であり、600 超の独立 payload が短時間で連続実行され、偵察からデータベース暗号化まで重要な節点で人間の手動操作がありません。本記事は一次情報(Sysdig TRT 2026 年 7 月 1 日報告)に基づき、事件概要、ATA 新概念、タイムライン、CVE-2025-3248 技術分析、二段階攻撃チェーン、四つの自律性証拠、ビットコインアドレスの謎、IOC 一覧、公式防御推奨、業界反応、Sysdig 四つの結論を整理します。Agent ホストの分離は 料金ページを参照してください。
[ SECTION_01 ] // OVERVIEW JADEPUFFER とは?Agentic Threat Actor(ATA)の登場
- 発見者:クラウドセキュリティ企業 Sysdig 脅威研究チーム(TRT)。報告者 Michael Clark(Director of Threat Research)。
- 公開日:2026 年 7 月 1 日(BleepingComputer、Dark Reading 等が 7 月 2–6 日に追報。一般認知は 7 月 6 日頃)。
- 攻撃者コードネーム:JADEPUFFER(Sysdig 公式命名規則で全大文字)。
- 核心の定性:エンドツーエンドで LLM が駆動する完全ランサム操作——偵察、資格情報窃取、横方向移動、持続性確保、破壊的暗号化、身代金要求の投递まで、重要節点に人間の手動操作なし。
- 新用語:Agentic Threat Actor(ATA、エージェンティック脅威アクター)——攻撃能力が AI Agent によって提供され、人間が手動でツールを操作する従来型とは異なる。
- 二段階ターゲット:入口はインターネット公開の Langflow インスタンス(CVE-2025-3248)。真の標的は別の公開 MySQL + Alibaba Nacos 本番サーバー。
- 規模:Sysdig が600 超の独立した目的付き payload を捕捉。2026 年 6 月に数週間にわたる複数セッションで実行完了。
なぜ AI Agent 運用者が警戒すべきか:
- 入口が宝庫:Langflow 等の AI オーケストレーションサーバー環境変数には LLM API Key やクラウド資格情報がよく格納され、検証目的でインターネット公開されるケースが多い。
- 古い脆弱性の自動武器化:下流 Nacos 攻撃は 2021 年の認証バイパスと未変更のデフォルト JWT 鍵を利用——Agent により「過去の脆弱性 DB を総当たり」のコストがほぼゼロに。
- 暗号化前の静かな期間が最も危険:専門家 Vibhum Dubey は、暗号化前に Agent が ID 体系と信頼チェーンを静かに把握する適応型偵察こそが真の脅威と指摘。
- LLMjacking 経済学:窃取資格情報で Agent を駆動すれば、複雑な多段攻撃の限界コストはほぼゼロに近づく。
- 支払いでも復旧できない可能性:暗号鍵は一時生成され stdout に一度だけ出力、外部送信なし——身代金でもデータは戻らない。
[ SECTION_02 ] // CVE & TIMELINE CVE-2025-3248 技術分析と Flodrix vs JADEPUFFER 比較
| 時期 | 出来事 |
|---|---|
| 2025 年 4 月 | Langflow に CVE-2025-3248(未認証コード注入/RCE)が公開 |
| 2025 年 5 月 5 日 | CISA が Known Exploited Vulnerabilities(KEV)カタログに追加 |
| 2025 年 | 同一脆弱性で Flodrix ボットネット配布(Trend Micro 独立報告、JADEPUFFER とは無関係) |
| 2026 年 6 月 | JADEPUFFER が公開 Langflow を攻撃、複数セッションで数週間実行 |
| 2026 年 7 月 1 日 | Sysdig が完全技術報告を公開 |
| 2026 年 7 月 2–6 日 | Dark Reading、BleepingComputer、CyberScoop、CSO Online、Security Affairs が追報 |
CVE-2025-3248 基本情報:対象はオープンソース AI ワークフローフレームワーク Langflow(GitHub スター 7 万超)。CWE-94 コード注入 + CWE-306 認証欠如。CVSS 9.8 Critical、ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H。Langflow 1.3.0 未満の全バージョンが影響。脆弱箇所は /api/v1/validate/code。EPSS 悪用確率 91.42%(SentinelOne)。
根本原因:このエンドポイントはユーザーコードを ast.parse() → compile() → exec() で「構文検証」として実行し、認証もサンドボックスもなし。Python のデコレータと関数デフォルト引数は定義時に評価される——攻撃者は悪意あるコードをデフォルト引数に埋め込み、ログイン不要の HTTP POST 一回で RCE を達成。
exec('raise Exception(__import__("subprocess").check_output("whoami", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("printenv", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("cat /root/.bash_history", shell=True))')
Langflow 1.3.0 の修正:post_validate_code に _current_user: CurrentActiveUser 依存を追加。JWT Bearer または x-api-key を検証し、失敗時 401/403。
| 観点 | Flodrix(Trend Micro) | JADEPUFFER(Sysdig) |
|---|---|---|
| 駆動方式 | 従来型手動/スクリプト化ボットネット | LLM Agent エンドツーエンド自律判断 |
| 最終ペイロード | 700 バイト Bash ダウンローダ → Flodrix ELF(LeetHozer ファミリー) | MySQL AES 暗号化 + ランサムテーブル README_RANSOM |
| 目的 | TCP/UDP DDoS ボットネット構築 | 1,342 件 Nacos 設定 + 複数 DB の DROP DATABASE |
| payload 規模 | 固定スクリプト化コマンド列 | 600+ 独立した目的付き payload |
[ SECTION_03 ] // PHASE 1 Phase 1:Langflow ホスト制圧——偵察、MinIO、持続性
全 payload は Base64 エンコード Python を Langflow RCE エンドポイント経由で投递。権限取得後、LLM は id、uname -a、hostname を並列実行し、OpenAI/Anthropic/DeepSeek/Gemini API Key、ALIBABA_/ALIYUN_/TENCENT_/HUAWEI_ および AWS/GCP/Azure 資格情報、暗号資産ニーモニック、DB 設定をスキャン。
ローカルデータ窃取:Langflow 自身の PostgreSQL バックエンドをエクスポートし、資格情報とユーザーレコードを窃取。一時保存後に削除(痕跡消去)。
MinIO 重要フォレンジック:minio.internal:9000 と 127.0.0.1:9000 を探索。デフォルト資格情報 minioadmin:minioadmin で Bucket 列挙。terraform-state と内部設定バケットを発見。credentials.json から access-key/secret を取得。適応的詳細:初回 ?format=json リクエストが XML を返したため、次の payload で即座に XML パーサーへ切替——典型的な「探索-エラー-適応」ループ。
creds = base64.b64encode(b"minioadmin:minioadmin").decode()
req = urllib.request.Request("http://127.0.0.1:9000/")
req.add_header("Authorization", "Basic " + creds)
r = urllib.request.urlopen(req, timeout=10)
持続性:crontab で 30 分ごとに hxxp://45.131.66[.]106:4444/beacon へビーコン送信。
[ SECTION_04 ] // PHASE 2 Phase 2:MySQL + Nacos 本番サーバー——バックドア、エスケープ探索、ランサム
真の標的はインターネット公開の MySQL + Alibaba Nacos 本番機。Agent は root 資格情報で MySQL に直接接続——資格情報の出所は不明。Sysdig は被害環境からの窃取を観測しておらず、人間が事前準備した可能性がある少数の箇所の一つ。
Nacos 多ベクトル制圧:CVE-2021-29441 認証バイパス、デフォルト JWT 署名鍵による Token 偽造、root DB 権限でのバックエンド DB へのバックドア管理者 xadmin 注入を並行試行。
| 時刻 | アクション |
|---|---|
| 19:34:24 | subprocess.run で bcrypt ハッシュ生成、xadmin 挿入 |
| 19:34:36 | xadmin:Xploit@2026# でログイン失敗 |
| 19:34:48 | nacos:nacos テストと admin123 ハッシュ再生成を並列実行 |
| 19:35:07 | import bcrypt を修正、破損レコード削除、アカウント再構築 |
| 19:35:18 | ログイン成功(失敗から修復まで 31 秒) |
コンテナエスケープ探索(約 8 分):MySQL INTO OUTFILE / LOAD_FILE で読み書きテスト、/var/run/docker.sock、/proc/1/cgroup、/etc/hostname、UDF ロード可能性を確認。完了後 cleanup marker を記録——Sysdig は固定 exploit スクリプトより Agent の構造化「フェーズ完了シグナル」に近いと指摘。
破壊的暗号化:全 1,342 件 Nacos 設定を AES_ENCRYPT() で暗号化。config_info と his_config_info を削除。ランサムテーブル README_RANSOM を作成。身代金要求は AES-256 と記載するが、MySQL デフォルトは実際 AES-128-ECB。鍵は uuid4() で生成され一度だけ出力、保存・外部送信なし——支払いでも復号不可の可能性。
大規模破壊:ROI 優先度で DROP DATABASE。外部キー制約失敗時は SET GLOBAL FOREIGN_KEY_CHECKS=0 後に再試行。コード内コメントはデータを「64.20.53[.]230 にバックアップ済み」と主張——Sysdig は独立証拠なし。Agent の自己叙述の可能性が高い。
[ SECTION_05 ] // AUTONOMY 四つの自律性証拠とビットコインアドレスの謎
Sysdig は四つの独立証拠で「LLM 駆動」を裏付けています:
- 自己叙述的コード:payload 内に「なぜ」を説明する自然言語コメントが大量——ROI 順位、最大 DB など。人間攻撃者はワンショット
python3 -cにここまで詳細なコメントを書かない。LLM コード生成のデフォルト挙動。 - 機械的速度の障害診断:Nacos バックドア 31 秒修復、MinIO JSON/XML 適応、カスタム JWT secret 遭遇時の即時放棄——修正が失敗原因に正確に対応し、盲目的リトライではない。
- 自然言語コンテキストの理解:環境内の自由テキストを解析し「読解しないと実行しない」アクションを取る。数週間にわたるセッションで反復。
- ビットコインアドレスの疑問:身代金アドレス
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLyは Bitcoin Core ドキュメントで繰り返し使われる P2SH サンプルアドレス。LLM 学習コーパスに大量存在。チェーン上では 737 取引、約 46 BTC 流入、残高ゼロ。Sysdig は (a) LLM 幻覚による誤入力、(b) サンプルと一致する制御可能ウォレットの意図的使用、を区別できない。
帰属の新たな不確実性:研究チームは JADEPUFFER の system prompt や Agent 設定を見られない——AI 自律性は攻撃帰属を容易にするのではなく、困難にする。
[ SECTION_06 ] // IOC & DEFENSE IOC 一覧と Sysdig 公式防御六ステップ
| 種別 | 指標 |
|---|---|
| C2 / ビーコン | 45.131.66[.]106;crontab hxxp://45.131.66[.]106:4444/beacon |
| データ一時保存 | 64.20.53[.]230(InterServer AS19318、コードコメントのみ) |
| 入口脆弱性 | CVE-2025-3248 |
| ビットコインアドレス | 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy |
| 連絡メール | e78393397[@]proton[.]me(脅威インテリジェンス DB に先例なし) |
| ランサムテーブル名 | README_RANSOM(WARNING / RECOVER_YOUR_DATA 等の慣例名と不一致) |
| 持続性 | crontab で 30 分ごとに C2 4444 ポートへビーコン |
実践防御(Sysdig 推奨に基づく六ステップ以上):
- Langflow アップグレード:CVE-2025-3248 修正版 1.3.0+ へ。コード実行/検証エンドポイントをインターネット公開しない。
- 鍵と資格情報の分離:AI オーケストレーションサーバー環境変数にLLM API Key やクラウド資格情報を置かない。専用シークレット管理を使い、インターネット到達可能プロセスから分離。
- Nacos 強化:デフォルト
token.secret.keyを変更。カスタム鍵強制版へアップグレード。Nacos をインターネット公開しない。root によるバックエンド DB 接続を禁止。 - データベース露出面:管理者アカウントをインターネット到達不可に。管理ポートは強固な一意資格情報 + 送信元 IP 制限。
- アウトバウンド制御:侵害ホストからの任意ビーコンや外部一時保存サーバーへのアクセスを制限。
- ランタイム検知と IOC 監視:DB プロセスの悪意ある挙動を検出。上記 IOC、異常 crontab、括弧付き User-Agent 異常を監視。
[ SECTION_07 ] // INDUSTRY 業界反応、専門家コメント、Sysdig 四つの結論
メディア反応:BleepingComputer、Dark Reading、CyberScoop、Security Affairs 等が「初の完全 AI 駆動ランサム攻撃」と報じ、ATA 時代の到来を強調。
CSO Online による Vibhum Dubey(独立セキュリティ研究者/レッドチーム専門家)インタビュー:「実行方式の進化」であり、全く新しいランサム技術ではない——AI Agent が偵察、窃取、展開を自律的に連鎖し、人間の次指令を待たない点が異なる。真の懸念は暗号化前静かな期間の適応型偵察。一経路が遮断されると即座に戦術変更し、侵入の形は毎回やや異なる——「攻撃者は予測可能な経路を辿る」前提の従来検知は機能しにくい。
Sysdig 四つの結論:
- ランサムは高スキル者の職人技ではなくなった:LLM Agent が全チェーンを連鎖。深い専門知識不要。門檻は「Agent を走らせるコスト」に低下。
- 古い脆弱性の自動武器化:2021 Nacos 問題 + デフォルト鍵 + インターネット公開——Agent により過去 CVE 総当たりコストがほぼゼロ。
- 意図が「読める」——防御側のチャンス:LLM が payload 内で目標を叙述。従来にない検知・分析の手がかりを提供。
- 「バックアップ済み」は自己叙述:暗号鍵は復元不能。支払いでもデータは永久に失われる可能性。
引用可能な技術情報(Sysdig TRT 2026-07-01 報告):
- payload 総数:600+ 独立した目的付き payload。
- 暗号化規模:1,342 件 Nacos 設定。身代金要求は 2 分後に「全 1342 件暗号化済み」へ修正。
- CVE-2025-3248:CVSS 9.8;EPSS 91.42%;CISA KEV 2025-05-05。
- Nacos バックドア修復:ログイン失敗から成功まで 31 秒。15 行の修復 payload で削除-診断-再構築ループ。
[ SECTION_08 ] // FAQ JADEPUFFER FAQ と参考資料
Q:JADEPUFFER と Flodrix は同一グループですか?
いいえ。CVE-2025-3248 入口を共有する独立活動。Flodrix は従来型ボットネット、JADEPUFFER が LLM Agent ランサムです。
Q:身代金を支払えば復旧できますか?
ほぼ不可能です。鍵は stdout に一度だけ出力され外部送信なし。攻撃者も復号材料を持っていません。
Q:なぜ Langflow が標的ですか?
AI Agent サーバーには API Key とクラウド資格情報がよく格納され、検証目的でインターネット公開されるケースが多いためです。
Q:ATA とは何ですか?
Agentic Threat Actor。Sysdig が本報告で正式に提示——攻撃能力が AI Agent によって提供される脅威アクターの類型です。
主要参考資料(発版・上流更新後はリンクを再確認してください):
Sysdig:JADEPUFFER: Agentic ransomware for automated database extortion(原報告)
BleepingComputer:JadePuffer ransomware used AI agent to automate entire attack
Dark Reading:JadePuffer: The First Complete LLM-Driven Ransomware Attack
Trend Micro:CVE-2025-3248 Actively Exploited to Deliver Flodrix Botnet
Langflow、OpenClaw、Hermes Agent をインターネット公開のノート PC や共有 VPSで動かしている場合、JADEPUFFER は一度の RCE で API Key を並列スキャンし Nacos/MySQL へ横展開、bcrypt エラーを 31 秒で自己修復することを証明しました。ローカルファイアウォールだけでは 7×24 の一貫したアウトバウンドポリシーを維持しにくく、汎用クラウド Linux には Apple Silicon と安定した macOS Agent エコシステムがありません。
分離された 7×24 Agent ホスト、制御可能なアウトバウンドポリシー、専有 Apple Siliconが必要なら、AI オーケストレーションと鍵管理をインターネット直結しない Mac mini ベアメタルノードへ層分けする方が、露出過大な共有環境より安定します。NOVAKVM は複数リージョンの Mac mini M4 / M4 Pro 柔軟レンタル、デフォルト SSH、iOS CI/CD と AI Agent 自動化の同機試行に適しています。詳細は 料金ページ、注文は 注文ページ、デプロイは ヘルプセンターをご覧ください。