Encforgeが従来のランサムウェアと異なる点
ほとんどのランサムウェアは依然としておなじみの手口に従います:ファイルを暗号化し、身代金要求メモを残し、支払いを待つ。脅威アクターとして知られるJadePufferの最新ツールEncforgeは、そのパターンを打ち破り、非常に特殊な種類の資産、すなわちAIモデルとそれを訓練するために使用されるデータセットを標的にします。
Sysdigの調査によると、Encforgeは既製の暗号化ツールを流用したものではなく、専用に設計された目的特化型のツールとして構築されています。この違いは重要です。サーバーを一通りスキャンして見つかったファイルを手当たり次第にロックするのではなく、Encforgeは特に機械学習の成果物を識別して暗号化するよう設計されているようです。この成果物とは、組織が収集・構築に数か月から数年を要し、単純なバックアップ手順では短時間で再作成や復元が困難な種類のデータです。
Sysdigの研究者は、身代金要求文の類似した表現や、特筆すべき点として、最初のグループ活動に関するレポートが公開された後に、攻撃者が以前に侵害したのと同じLangflowインスタンスに再訪していることから、Encforgeを以前のキャンペーンの背後にいる同一のオペレーターと結びつけました。この再訪は小さな、しかし示唆に富む詳細です。攻撃者が自分たちのキャンペーンに関するセキュリティの報道を積極的に監視し、それに応じて適応していることを示しています。
JadePufferの攻撃がこれほど急速に進化した理由
Sysdigの調査結果で最も際立っているのは、その変化の速さです。JadePufferの以前の作戦は、以前、JadePufferの最初のENCFORGEキャンペーンとして文書化されたものであり、比較的洗練されておらず、データベースを中心とした厄介なものでした。しかし、わずか数週間のうちに、同じ攻撃者はその脆弱で半自動化されたアプローチから、AIインフラを直接狙ったカスタムビルドの暗号化ツールへと移行しました。
Sysdigの分析によると、これは偶然ではなく、意図的な改良でした。オペレーターは最初の攻撃の欠点から学び、検知や妨害が容易な手法を捨て、より堅牢で専用のツールに置き換えたと考えられます。また、標的の選定において計算されたシフトを行い、通常のデータベースよりも大きな恐喝のレバレッジを提供するデータカテゴリへと移行したようです。
この種の、フィードバックに駆動された急速な進化はランサムウェアオペレーターとしては異例であり、通常は数週間ではなく数か月かけて改良が行われます。これは、小規模で機敏なオペレーションがほぼリアルタイムで試行錯誤を重ね、自身の活動に関する公開された報道を、次に修正すべき点を知らせるシグナルとして利用していることを示唆しています。
AIモデルとデータセットが今や恐喝の標的となる理由
AIモデルと訓練用データセットが組織にとって実際に何を意味するのかを考えれば、このシフトの背後にある理屈は明快です。他の記録から再構築できる場合がある顧客データベースとは異なり、訓練済みモデルや精選されたデータセットは、多くの場合、時間、計算資源、専門的な労働力といった、再現不可能な多大な投資の結晶です。それらへのアクセスを失うこと、あるいはそれらが外部に持ち出され、公開すると脅されることは、標準的なファイル暗号化の事象よりもはるかに深刻な業務中断をもたらす可能性があります。
このため、MLパイプラインは恐喝の格好の標的となります。モデルを構築またはファインチューニングする組織は、利便性のために、開発環境、Langflowのような内部ツール、共有ストレージバケットなど、インターネットに公開されたサーバーにデータやモデルの重みを保存していることがよくあります。これらのシステムが適切にセグメント化されておらず、アクセス制御が不十分な場合、それらはJadePufferの最初の足がかりにつながった日和見的なスキャンにとって格好の標的となります。
MLパイプラインと機密データを保護する手順
幸いなことに、MLインフラを守るための基本原則は、標準的なセキュリティ衛生と根本的に異なるわけではありません。ただ、時として実験的あるいは優先度が低いものとして扱われがちなシステムに対して、意図的に適用する必要があるだけです。
- MLツールやオーケストレーションプラットフォームにパッチを適用し、それらを公共のインターネットに直接公開しないでください。
- 開発環境やデータサイエンス環境が本番システムに自由にアクセスできないように、またその逆も同様に、ネットワークをセグメント化してください。
- モデルの重みとデータセットを、ランサムウェアが到達したり上書きしたりできない、バージョン管理された、オフラインの、またはイミュータブルなバックアップに保存してください。
- MLパイプラインで使用される資格情報やAPIキーを、本番環境のシークレットに適用するのと同じ厳格さで制限してください。
- MLインフラのリモート管理にはVPNまたはプライベートネットワークアクセスを使用し、これらの攻撃にしばしば先行する、インターネット全体を対象とした日和見的なスキャンへの露出を減らしてください。
これがあなたにとって意味すること
データサイエンティスト、IT管理者、またはAIイニシアチブを監督するビジネスリーダーとして機械学習システムに携わっているなら、Encforgeは、自分のモデルを支えるインフラが他の重要なビジネスシステムと同様の精査に値することを思い出させてくれるものです。データベース中心の攻撃から専用のAI標的型ランサムウェアへの急速な進化は、攻撃者が積極的にこの領域を探り、うまくいったものに基づいて迅速に調整していることを示しています。
たとえあなたの組織が大規模なAI運用を行っていなくても、より広範な教訓が当てはまります。ローコードAIプラットフォームから単純な内部ダッシュボードに至るまで、パッチが適用されず、あるいはより機密性の高いシステムからセグメント化されていないまま放置されたインターネットに接続されたツールは、すべて侵入口になり得るということです。
最終的なまとめ
Encforgeは、ランサムウェアオペレーターが有望な新たな標的クラスを見つけたときにどれほど迅速に適応できるかを示しています。MLインフラを管理している人にとっての優先事項は、可視性と封じ込めです。どのAIツールやデータセットが公開されているかを把握し、それらがネットワークの他の部分に及ぼす範囲を制限し、機密性の高い本番システムに適用するのと同等の注意をもって、それらへのリモートアクセスを扱ってください。Langflowのようなツールの露出状況を見直し、ネットワークセグメンテーションを強化し、管理者接続にVPNやプライベートアクセス制御を使用することは、次の日和見的な標的になる確率を有意に減らす実践的な措置です。




