JADEPUFFER 完全解説:
初の LLM エンドツーエンド自律ランサムウェアと AI Agent 防御 (2026)

インターネット公開の LangflowOpenClaw、その他 AI Agent オーケストレーションサービスを運用しているなら、2026 年 7 月に Sysdig が公開した JADEPUFFER は直接的な脅威です。既知の初のエンドツーエンド LLM 駆動型完全ランサム操作であり、600 超の独立 payload が短時間で連続実行され、偵察からデータベース暗号化まで重要な節点で人間の手動操作がありません。本記事は一次情報(Sysdig TRT 2026 年 7 月 1 日報告)に基づき、事件概要、ATA 新概念、タイムライン、CVE-2025-3248 技術分析、二段階攻撃チェーン、四つの自律性証拠、ビットコインアドレスの謎、IOC 一覧、公式防御推奨、業界反応、Sysdig 四つの結論を整理します。Agent ホストの分離は 料金ページを参照してください。

  • 発見者:クラウドセキュリティ企業 Sysdig 脅威研究チーム(TRT)。報告者 Michael Clark(Director of Threat Research)。
  • 公開日:2026 年 7 月 1 日(BleepingComputer、Dark Reading 等が 7 月 2–6 日に追報。一般認知は 7 月 6 日頃)。
  • 攻撃者コードネーム:JADEPUFFER(Sysdig 公式命名規則で全大文字)。
  • 核心の定性:エンドツーエンドで LLM が駆動する完全ランサム操作——偵察、資格情報窃取、横方向移動、持続性確保、破壊的暗号化、身代金要求の投递まで、重要節点に人間の手動操作なし。
  • 新用語:Agentic Threat Actor(ATA、エージェンティック脅威アクター)——攻撃能力が AI Agent によって提供され、人間が手動でツールを操作する従来型とは異なる。
  • 二段階ターゲット:入口はインターネット公開の Langflow インスタンス(CVE-2025-3248)。真の標的は別の公開 MySQL + Alibaba Nacos 本番サーバー。
  • 規模:Sysdig が600 超の独立した目的付き payload を捕捉。2026 年 6 月に数週間にわたる複数セッションで実行完了。

なぜ AI Agent 運用者が警戒すべきか:

  • 入口が宝庫:Langflow 等の AI オーケストレーションサーバー環境変数には LLM API Key やクラウド資格情報がよく格納され、検証目的でインターネット公開されるケースが多い。
  • 古い脆弱性の自動武器化:下流 Nacos 攻撃は 2021 年の認証バイパスと未変更のデフォルト JWT 鍵を利用——Agent により「過去の脆弱性 DB を総当たり」のコストがほぼゼロに。
  • 暗号化前の静かな期間が最も危険:専門家 Vibhum Dubey は、暗号化前に Agent が ID 体系と信頼チェーンを静かに把握する適応型偵察こそが真の脅威と指摘。
  • LLMjacking 経済学:窃取資格情報で Agent を駆動すれば、複雑な多段攻撃の限界コストはほぼゼロに近づく。
  • 支払いでも復旧できない可能性:暗号鍵は一時生成され stdout に一度だけ出力、外部送信なし——身代金でもデータは戻らない。

JADEPUFFER 事件タイムライン(Sysdig と公開報道に基づく)
時期 出来事
2025 年 4 月 Langflow に CVE-2025-3248(未認証コード注入/RCE)が公開
2025 年 5 月 5 日 CISA が Known Exploited Vulnerabilities(KEV)カタログに追加
2025 年 同一脆弱性で Flodrix ボットネット配布(Trend Micro 独立報告、JADEPUFFER とは無関係)
2026 年 6 月 JADEPUFFER が公開 Langflow を攻撃、複数セッションで数週間実行
2026 年 7 月 1 日 Sysdig が完全技術報告を公開
2026 年 7 月 2–6 日 Dark Reading、BleepingComputer、CyberScoop、CSO Online、Security Affairs が追報

CVE-2025-3248 基本情報:対象はオープンソース AI ワークフローフレームワーク Langflow(GitHub スター 7 万超)。CWE-94 コード注入 + CWE-306 認証欠如。CVSS 9.8 Critical、ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLangflow 1.3.0 未満の全バージョンが影響。脆弱箇所は /api/v1/validate/code。EPSS 悪用確率 91.42%(SentinelOne)。

根本原因:このエンドポイントはユーザーコードを ast.parse()compile()exec() で「構文検証」として実行し、認証もサンドボックスもなし。Python のデコレータと関数デフォルト引数は定義時に評価される——攻撃者は悪意あるコードをデフォルト引数に埋め込み、ログイン不要の HTTP POST 一回で RCE を達成。

cve-2025-3248-payload.py
exec('raise Exception(__import__("subprocess").check_output("whoami", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("printenv", shell=True))')
exec('raise Exception(__import__("subprocess").check_output("cat /root/.bash_history", shell=True))')

Langflow 1.3.0 の修正:post_validate_code_current_user: CurrentActiveUser 依存を追加。JWT Bearer または x-api-key を検証し、失敗時 401/403。

Flodrix ボットネット vs JADEPUFFER(CVE-2025-3248 共有、独立活動)
観点 Flodrix(Trend Micro) JADEPUFFER(Sysdig)
駆動方式 従来型手動/スクリプト化ボットネット LLM Agent エンドツーエンド自律判断
最終ペイロード 700 バイト Bash ダウンローダ → Flodrix ELF(LeetHozer ファミリー) MySQL AES 暗号化 + ランサムテーブル README_RANSOM
目的 TCP/UDP DDoS ボットネット構築 1,342 件 Nacos 設定 + 複数 DB の DROP DATABASE
payload 規模 固定スクリプト化コマンド列 600+ 独立した目的付き payload

全 payload は Base64 エンコード Python を Langflow RCE エンドポイント経由で投递。権限取得後、LLM は iduname -ahostname を並列実行し、OpenAI/Anthropic/DeepSeek/Gemini API Key、ALIBABA_/ALIYUN_/TENCENT_/HUAWEI_ および AWS/GCP/Azure 資格情報、暗号資産ニーモニック、DB 設定をスキャン。

ローカルデータ窃取:Langflow 自身の PostgreSQL バックエンドをエクスポートし、資格情報とユーザーレコードを窃取。一時保存後に削除(痕跡消去)。

MinIO 重要フォレンジック:minio.internal:9000127.0.0.1:9000 を探索。デフォルト資格情報 minioadmin:minioadmin で Bucket 列挙。terraform-state と内部設定バケットを発見。credentials.json から access-key/secret を取得。適応的詳細:初回 ?format=json リクエストが XML を返したため、次の payload で即座に XML パーサーへ切替——典型的な「探索-エラー-適応」ループ。

minio-enum.py
creds = base64.b64encode(b"minioadmin:minioadmin").decode()
req = urllib.request.Request("http://127.0.0.1:9000/")
req.add_header("Authorization", "Basic " + creds)
r = urllib.request.urlopen(req, timeout=10)

持続性:crontab で 30 分ごとに hxxp://45.131.66[.]106:4444/beacon へビーコン送信。

真の標的はインターネット公開の MySQL + Alibaba Nacos 本番機。Agent は root 資格情報で MySQL に直接接続——資格情報の出所は不明。Sysdig は被害環境からの窃取を観測しておらず、人間が事前準備した可能性がある少数の箇所の一つ。

Nacos 多ベクトル制圧:CVE-2021-29441 認証バイパス、デフォルト JWT 署名鍵による Token 偽造、root DB 権限でのバックエンド DB へのバックドア管理者 xadmin 注入を並行試行。

Nacos バックドアアカウント 31 秒自己修復(UTC、Sysdig タイムスタンプ)
時刻 アクション
19:34:24 subprocess.run で bcrypt ハッシュ生成、xadmin 挿入
19:34:36 xadmin:Xploit@2026# でログイン失敗
19:34:48 nacos:nacos テストと admin123 ハッシュ再生成を並列実行
19:35:07 import bcrypt を修正、破損レコード削除、アカウント再構築
19:35:18 ログイン成功(失敗から修復まで 31 秒)

コンテナエスケープ探索(約 8 分):MySQL INTO OUTFILE / LOAD_FILE で読み書きテスト、/var/run/docker.sock/proc/1/cgroup/etc/hostname、UDF ロード可能性を確認。完了後 cleanup marker を記録——Sysdig は固定 exploit スクリプトより Agent の構造化「フェーズ完了シグナル」に近いと指摘。

破壊的暗号化:1,342 件 Nacos 設定を AES_ENCRYPT() で暗号化。config_infohis_config_info を削除。ランサムテーブル README_RANSOM を作成。身代金要求は AES-256 と記載するが、MySQL デフォルトは実際 AES-128-ECB。鍵は uuid4() で生成され一度だけ出力、保存・外部送信なし——支払いでも復号不可の可能性。

大規模破壊:ROI 優先度で DROP DATABASE。外部キー制約失敗時は SET GLOBAL FOREIGN_KEY_CHECKS=0 後に再試行。コード内コメントはデータを「64.20.53[.]230 にバックアップ済み」と主張——Sysdig は独立証拠なし。Agent の自己叙述の可能性が高い。

Sysdig は四つの独立証拠で「LLM 駆動」を裏付けています:

  1. 自己叙述的コード:payload 内に「なぜ」を説明する自然言語コメントが大量——ROI 順位、最大 DB など。人間攻撃者はワンショット python3 -c にここまで詳細なコメントを書かない。LLM コード生成のデフォルト挙動。
  2. 機械的速度の障害診断:Nacos バックドア 31 秒修復、MinIO JSON/XML 適応、カスタム JWT secret 遭遇時の即時放棄——修正が失敗原因に正確に対応し、盲目的リトライではない。
  3. 自然言語コンテキストの理解:環境内の自由テキストを解析し「読解しないと実行しない」アクションを取る。数週間にわたるセッションで反復。
  4. ビットコインアドレスの疑問:身代金アドレス 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy は Bitcoin Core ドキュメントで繰り返し使われる P2SH サンプルアドレス。LLM 学習コーパスに大量存在。チェーン上では 737 取引、約 46 BTC 流入、残高ゼロ。Sysdig は (a) LLM 幻覚による誤入力、(b) サンプルと一致する制御可能ウォレットの意図的使用、を区別できない。

帰属の新たな不確実性:研究チームは JADEPUFFER の system prompt や Agent 設定を見られない——AI 自律性は攻撃帰属を容易にするのではなく、困難にする。

JADEPUFFER IOC(侵害指標)一覧
種別 指標
C2 / ビーコン 45.131.66[.]106;crontab hxxp://45.131.66[.]106:4444/beacon
データ一時保存 64.20.53[.]230(InterServer AS19318、コードコメントのみ)
入口脆弱性 CVE-2025-3248
ビットコインアドレス 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy
連絡メール e78393397[@]proton[.]me(脅威インテリジェンス DB に先例なし)
ランサムテーブル名 README_RANSOM(WARNING / RECOVER_YOUR_DATA 等の慣例名と不一致)
持続性 crontab で 30 分ごとに C2 4444 ポートへビーコン

実践防御(Sysdig 推奨に基づく六ステップ以上):

  1. Langflow アップグレード:CVE-2025-3248 修正版 1.3.0+ へ。コード実行/検証エンドポイントをインターネット公開しない
  2. 鍵と資格情報の分離:AI オーケストレーションサーバー環境変数にLLM API Key やクラウド資格情報を置かない。専用シークレット管理を使い、インターネット到達可能プロセスから分離。
  3. Nacos 強化:デフォルト token.secret.key を変更。カスタム鍵強制版へアップグレード。Nacos をインターネット公開しない。root によるバックエンド DB 接続を禁止。
  4. データベース露出面:管理者アカウントをインターネット到達不可に。管理ポートは強固な一意資格情報 + 送信元 IP 制限。
  5. アウトバウンド制御:侵害ホストからの任意ビーコンや外部一時保存サーバーへのアクセスを制限。
  6. ランタイム検知と IOC 監視:DB プロセスの悪意ある挙動を検出。上記 IOC、異常 crontab、括弧付き User-Agent 異常を監視。

メディア反応:BleepingComputer、Dark Reading、CyberScoop、Security Affairs 等が「初の完全 AI 駆動ランサム攻撃」と報じ、ATA 時代の到来を強調。

CSO Online による Vibhum Dubey(独立セキュリティ研究者/レッドチーム専門家)インタビュー:実行方式の進化」であり、全く新しいランサム技術ではない——AI Agent が偵察、窃取、展開を自律的に連鎖し、人間の次指令を待たない点が異なる。真の懸念は暗号化前静かな期間の適応型偵察。一経路が遮断されると即座に戦術変更し、侵入の形は毎回やや異なる——「攻撃者は予測可能な経路を辿る」前提の従来検知は機能しにくい。

Sysdig 四つの結論:

  1. ランサムは高スキル者の職人技ではなくなった:LLM Agent が全チェーンを連鎖。深い専門知識不要。門檻は「Agent を走らせるコスト」に低下。
  2. 古い脆弱性の自動武器化:2021 Nacos 問題 + デフォルト鍵 + インターネット公開——Agent により過去 CVE 総当たりコストがほぼゼロ。
  3. 意図が「読める」——防御側のチャンス:LLM が payload 内で目標を叙述。従来にない検知・分析の手がかりを提供。
  4. 「バックアップ済み」は自己叙述:暗号鍵は復元不能。支払いでもデータは永久に失われる可能性。

引用可能な技術情報(Sysdig TRT 2026-07-01 報告):

  • payload 総数:600+ 独立した目的付き payload。
  • 暗号化規模:1,342 件 Nacos 設定。身代金要求は 2 分後に「全 1342 件暗号化済み」へ修正。
  • CVE-2025-3248:CVSS 9.8;EPSS 91.42%;CISA KEV 2025-05-05。
  • Nacos バックドア修復:ログイン失敗から成功まで 31 秒。15 行の修復 payload で削除-診断-再構築ループ。

Q:JADEPUFFER と Flodrix は同一グループですか?
いいえ。CVE-2025-3248 入口を共有する独立活動。Flodrix は従来型ボットネット、JADEPUFFER が LLM Agent ランサムです。

Q:身代金を支払えば復旧できますか?
ほぼ不可能です。鍵は stdout に一度だけ出力され外部送信なし。攻撃者も復号材料を持っていません。

Q:なぜ Langflow が標的ですか?
AI Agent サーバーには API Key とクラウド資格情報がよく格納され、検証目的でインターネット公開されるケースが多いためです。

Q:ATA とは何ですか?
Agentic Threat Actor。Sysdig が本報告で正式に提示——攻撃能力が AI Agent によって提供される脅威アクターの類型です。

主要参考資料(発版・上流更新後はリンクを再確認してください):

Sysdig:JADEPUFFER: Agentic ransomware for automated database extortion(原報告)

BleepingComputer:JadePuffer ransomware used AI agent to automate entire attack

Dark Reading:JadePuffer: The First Complete LLM-Driven Ransomware Attack

Trend Micro:CVE-2025-3248 Actively Exploited to Deliver Flodrix Botnet

Langflow、OpenClaw、Hermes Agent をインターネット公開のノート PC や共有 VPSで動かしている場合、JADEPUFFER は一度の RCE で API Key を並列スキャンし Nacos/MySQL へ横展開、bcrypt エラーを 31 秒で自己修復することを証明しました。ローカルファイアウォールだけでは 7×24 の一貫したアウトバウンドポリシーを維持しにくく、汎用クラウド Linux には Apple Silicon と安定した macOS Agent エコシステムがありません。

分離された 7×24 Agent ホスト、制御可能なアウトバウンドポリシー、専有 Apple Siliconが必要なら、AI オーケストレーションと鍵管理をインターネット直結しない Mac mini ベアメタルノードへ層分けする方が、露出過大な共有環境より安定します。NOVAKVM は複数リージョンの Mac mini M4 / M4 Pro 柔軟レンタル、デフォルト SSH、iOS CI/CD と AI Agent 自動化の同機試行に適しています。詳細は 料金ページ、注文は 注文ページ、デプロイは ヘルプセンターをご覧ください。