CVE-2025-3248 によって攻撃者が Langflow サーバーへの初期アクセスを得る方法
Langflow(AIエージェントのワークフローを構築・調整するためのオープンソースプラットフォーム)が、新たなランサムウェアキャンペーンの侵入口となっています。Sysdig の調査によると、攻撃者は CVE-2025-3248 を悪用しており、この Langflow の脆弱性により、有効な認証情報がないまま露出したインスタンスに到達し、コードを実行できます。この足がかりは、Sysdig が JadePuffer として追跡している脅威グループが以前の攻撃で使ったものと同じですが、そこから送り込まれるペイロードは劇的に変化しています。
今回のキャンペーンを注目に値させるのは、脆弱性そのものだけではありません。AI 開発ツールの欠陥が組織のインフラへの確実かつ再現性のある侵入経路として確立され、攻撃者はそれを一回限りの強奪ではなく、次第に深刻化する二次攻撃の発射台として扱っている点です。
JadePuffer のスクリプトからコンパイル済み Encforge ランサムウェアへ ―― 攻撃の進化
Sysdig が以前に行った JadePuffer の活動の調査では、比較的洗練されていない手法が見つかっていました。侵入後にデータをロックするために、その場で作ったスクリプトとデータベースのネイティブ暗号化機能を組み合わせて使っていたのです。これは有効ではありましたが、専業のランサムウェア集団が通常展開するものに比べれば粗雑なものでした。
今回の最新の波では、明らかなレベルアップが見られます。その場で継ぎ接ぎされたスクリプトに頼るのではなく、攻撃者は Langflow の欠陥からアクセスを得た後、Encforge と呼ばれるコンパイル済みのランサムウェアバイナリを投入します。このバイナリは、ファイルシステムを体系的に走査し、汎用的なファイルを暗号化して「運が良ければ何か重要なものが巻き込まれる」ことを期待するのではなく、機械学習の資産を特に狙うように作られています。
Sysdig は、身代金要求メッセージ内の細部、すなわち両方の攻撃で使い回されていた連絡先アドレスに基づいて、新しい Encforge の活動を以前の JadePuffer キャンペーンと結びつけました。この重複は、同じグループ、あるいは少なくとも同じインフラとツールの系統が、ゼロから始めるのではなく時間をかけてアプローチを改良していることを示唆しています。即席のスクリプトから専用にビルドされたバイナリへの移行は、成熟度における意味ある飛躍であり、攻撃者が今後もこのアクセス手段を使い続けることを予期していることを示しています。
AI および ML ワークロードがランサムウェアの標的になる理由
攻撃者が、たまたまディスク上にあるファイルを何でも暗号化するのではなく、機械学習の資産を特異的に狙うツールを構築するのには理由があります。AI インフラには、再現にコストと時間がかかるものが多く含まれています。トレーニング済みモデル、パイプライン構成、データセット、そしてそれらを結びつけるオーケストレーションロジックなどです。これらへのアクセスを失ったり、これらが露出して脅迫メッセージで脅されたりすることは、顧客データベースや財務記録を失うことと同じくらい組織にとって混乱を招きかねません。
Langflow のようなセルフホスト型の AI プラットフォームは、多くの場合、ワークフローを動かすことに注力し、ネットワークの露出を固めることを後回しにするチームによって迅速に展開されます。貴重なデータと性急な展開というこの組み合わせは、まさにランサムウェアオペレーターが好むプロファイルです。今回のキャンペーンは、Sysdig が継続的に文書化してきた、より広範なトレンドの具体的な一例です。つまり、AI システムはいまや防御側と攻撃側の双方にとって有用なツールであるだけでなく、それ自体が標的になっているのです。同じ調査チームによる完全自律型AIランサムウェア攻撃の取材は、この変化のもう一つの側面を示しており、そこでは AI エージェントが人間の指示をほとんど受けずに侵入全体を実行するために利用されています。これらの発見を合わせると、AI インフラがいまや、標的としてもツールとしてもランサムウェアの方程式の両端に位置していることが示唆されます。
セルフホスト型 AI ツールとクラウドワークロードを保護するための実践的な対策
Langflow や類似の AI オーケストレーションプラットフォームを運用している組織は、それらを実験用のサンドボックスとしてではなく、インターネットに面した他のサーバーと同様のセキュリティ規律で扱う必要があります。つまり、CVE-2025-3248 のパッチを可能な限り迅速に適用し、明確な業務上の理由なくインターネットから Langflow インスタンスに到達できないか監査することを意味します。
パッチ適用に加えて、AI ワークロードをより広範な本番ネットワークから分離し、侵害されたインスタンスが他のシステムに容易にピボットできないようにしてください。特にトレーニング済みモデルとパイプライン構成のオフラインまたはイミュータブルなバックアップを維持してください。これらはランサムウェアの標的となることが実証されています。AI ツールをホストするサーバー上で、Sysdig が Encforge で観測したまさにその挙動――異常なファイルシステム走査の動きや予期しないバイナリの出現を監視してください。
What This Means For You
組織が Langflow、または類似のセルフホスト型 AI 開発プラットフォームを導入している場合、今回のキャンペーンは、インシデントが発生した後ではなく、今すぐに露出状況を確認するよう直接促すシグナルです。ここで観測された Langflow ランサムウェアの CVE エクスプロイトチェーンは、標的に到達するために高度なテクニックを必要とせず、パッチが適用されていないインターネットに面したインスタンスがあれば十分でした。セキュリティチームにとっての教訓は、AI ツールも他の重要なインフラと同様に、棚卸し、パッチ適用、監視を厳格に行う必要があり、優先度の低い実験システムとして扱ってはならないということです。
Actionable Takeaways
- すべての Langflow デプロイメントに CVE-2025-3248 のパッチを直ちに適用し、テスト環境やステージング環境を含むすべてのインスタンスで修正が適用されたことを確認する。
- どの AI および ML プラットフォームがインターネットに公開されているかを監査し、可能な限りアクセスを制限する。
- トレーニング済みモデル、パイプライン構成、データセットは、これらが特定のランサムウェア標的となっているため、一般的なファイルバックアップとは別にバックアップする。
- AI ワークフローをホストするサーバーで、コンパイル済みのバイナリや異常なファイルシステム活動の兆候を監視する。これは進行中の侵害を示している可能性がある。
AI 資産を狙うよう特化して開発されたランサムウェアの台頭は、これらのプラットフォームがもはやネットワークのニッチな片隅ではないことを示しています。それらを、すでにそうなっている重要なインフラとして扱ってください。




