脅威動向  2026-07-10(金)配信

AIエージェントによる自律型ランサムウェア「JadePuffer」の観測事例

AIエージェントが脆弱性を悪用して侵入し、自律的に探索・攻撃・恐喝を行う「JadePuffer」と呼ばれるランサムウェア活動が報告されました。個別の攻撃手法自体は既知のものですが、AIがこれらを統合し、人手を介さず一連のオペレーションを完遂した点が特徴です。
主要なTTP
Langflowの認証バイパス脆弱性(CVE-2025-3248)を用いた初期侵入
MinIOのデフォルト認証情報悪用によるデータ列挙・窃取
Nacosの認証バイパス(CVE-2021-29441)およびデフォルトJWT鍵の悪用
MySQLのファイル操作機能を用いたコンテナエスケープの試行
暗号化鍵の使い捨てによる復旧不可能性
対象となる組織・利用者
Langflow、MinIO、Nacosなどのオープンソース基盤をインターネットに公開している組織や、AIエージェント開発環境を運用している組織。
推奨される防御アクション
公開されているLangflowインスタンスの最新版への更新と認証の適用
MinIO等のミドルウェアにおけるデフォルト認証情報の変更と適切なアクセス制限
Nacos等の設定基盤におけるデフォルトJWT署名鍵の変更
インターネット公開サーバーの最小化と管理インターフェースの分離

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →