AIが運用するランサムウェアグループが新たな武器で再登場
大規模言語モデルによってエンドツーエンドで実行された初のランサムウェアキャンペーンを展開したことで以前から記録されている脅威アクター「JadePuffer」が、新たなツールを携えて再登場した。Infosecurity Magazineによると、このグループの後続キャンペーンでは、通常のファイルやデータベースを暗号化するのではなく、AIモデルの成果物を破壊するために特別に構築された「ENCFORGE」と呼ばれるロッカーが展開されたという。
これが重要なのは、標的の選択における変化を示しているからだ。JadePufferの最初のキャンペーンを含め、これまでのランサムウェア運用では、本番データベースを暗号化し、その復旧と引き換えに身代金を要求することに焦点が当てられていた。JadePuffer攻撃に関するSysdigの当初のドキュメントでは、Langflowプラットフォームを悪用し、人間の監視を最小限にして侵入を実行するエージェント型のオペレーターが説明されている。ENCFORGEは、その同じ自動化アプローチを拡張しつつ、新たな目的、すなわち組織がAIシステムを稼働させるために依存している訓練済みモデル、重み、設定ファイルを一掃するという目的を持っているように見える。
AIモデルを標的にすることが状況を一変させる理由
従来のランサムウェアはデータを人質に取る。AIモデルの成果物を破壊するのは、異なる種類の脅迫だ。訓練済みモデルは多くの場合、数ヶ月もの計算時間、精選された訓練データ、微調整作業を表しており、モデルの復旧を念頭に特別に設計されたバックアップでなければ、単純に日常的なバックアップから復元できるものではない。これらのモデルを中心に顧客向けAIツール、社内自動化、データ処理パイプラインを構築してきた企業にとって、モデルを完全に失うことは、稼働中のビジネスに与えうる時間を鑑みると、単一のデータベースを失うよりも大きな打撃となりうる。
また、プライバシーの側面も指摘する価値がある。企業が使用する多くのAIモデルは、サポート記録、行動データ、サービスをパーソナライズするために使用される個人記録など、顧客情報を含むデータセットで訓練または微調整されている。ランサムウェアのオペレーターがこれらのモデルを取り巻くインフラを標的にする場合、周辺のデータベースを暗号化するにせよ、モデル自体を破壊するにせよ、そのインフラを流れる個人データは露出と喪失の両方のリスクに晒される。消費者が、どのベンダーが自分の情報を用いてAIシステムを稼働させているかを可視化することは稀であり、それゆえにこの種の攻撃は外部からは検知しづらく、個人として備えることも難しい。
自律型攻撃における広範なパターンの一環
ENCFORGEを携えたJadePufferの再登場は、今年に入ってセキュリティ研究者が注意深く追跡しているトレンドに合致する。初の完全自律型AIランサムウェア攻撃に関する独自調査結果は、AIエージェントが脆弱性をスキャンし、アクセスを取得し、人間のオペレーターがリアルタイムで各ステップを指示することなく脅迫を試みることができることを示した。この前例がここで重要なのは、JadePufferが一度限りの実験ではないことを示唆しているからだ。同オペレーターは自らのツールを反復改良し、データベース暗号化から、特にAIインフラに対抗すべく設計されたロッカーへと進化させている。より多くの組織がLangflowや類似のオーケストレーションツールのようなAIプラットフォームを採用するにつれて、この種のキャンペーンの攻撃対象領域は拡大するばかりであり、このテーマは、ランサムウェアとAI駆動型攻撃を追跡する最近のセキュリティまとめで他の新たな脅威と共に取り上げられている。
これがあなたにとって意味すること
ほとんどの読者は自らAIモデルをデプロイしているわけではないだろうが、その波及効果はIT部門よりも遠くに及ぶ。あなたが関わるビジネス(小売業者、医療機関、金融サービスなど)が、このような攻撃を受けたAIシステムを利用していれば、その影響はサービスの停止、サポートの遅延、あるいはより悪い場合には、それらのモデルが訓練または運用されたデータの露出といった形で現れる可能性がある。AIインフラを狙ったランサムウェアは、現時点ではまだ企業間の問題であるが、そのインフラ内部に置かれた消費者データこそが、これらの攻撃に強制力(レバレッジ)を与えているのだ。
AIシステムを構築または運用している組織にとって、これは、モデル成果物に他のあらゆる重要資産と同等のバックアップ規律、アクセス制御、監視が必要であるという明確なシグナルである。訓練済みモデルを使い捨て可能なもの、または容易に置き換え可能なものとして扱うことは、もはや安全な前提ではない。
実践的な教訓
- AIインフラを管理している場合は、モデルの重みと訓練成果物を本番システムとは別にバックアップし、オフラインまたは不変のコピーを確保すること。
- AIオーケストレーションプラットフォームのアクセス制御を見直すこと。エージェント型ランサムウェアキャンペーンは、露出または設定ミスのあるツールを悪用して足場を築いてきた。
- 消費者としては、サービスプロバイダーに対し、あなたのデータを処理するAIシステムをどのように保護しているかを質問すること。特に、機密性の高い個人情報や金融情報を扱うサービスについては注意を払う。
- 利用している企業からのサービス停止や侵害通知に注意を払うこと。AIバックエンドを標的とするランサムウェアは、通常の停止よりも復旧を長期化させる可能性がある。
JadePufferがデータベース恐喝からAIモデル破壊へと進化したことは、ランサムウェアのオペレーターが価値とレバレッジが集中するところへ迅速に適応することを思い起こさせる。より多くの企業にとってAIシステムが中核インフラとなるにつれ、それらを保護することは、後付けではなく、すべての関係者のセキュリティ体制の中核的な部分となる必要がある。




