PromptLockとは何か、そしてAI生成コードをどのように利用するのか

PromptLockと呼ばれる新しいランサムウェアの亜種が、大規模言語モデルの出力に依存して自身の攻撃コードを生成する初の既知マルウェアとなった。固定された事前作成スクリプトを同梱する代わりに、PromptLockはAIが生成したLuaコードを使用して、ファイルの発見、データの窃取、暗号化というランサムウェア攻撃の中核段階を処理する。

Luaは軽量なスクリプト言語で、高速かつ移植性が高く、異なるプラットフォーム上で容易に実行できることから、ゲームや組み込みシステムでよく使用される。LLMにその場でLuaスクリプトを生成させることで、PromptLockの運用者は、自ら各亜種を手作業でコーディングすることなく、機能的な攻撃コードを生み出せる。これは、ランサムウェアが従来構築されてきた方法からの意味のある逸脱であり、セキュリティ研究者がPromptLockを単なる孤立したインシデントではなく、脅威の状況が向かっている方向を示すシグナルと見なしている理由である。

AIが作成したマルウェアがアンチウイルスツールによる検出を困難にする理由

ほとんどのアンチウイルスおよびエンドポイント検出ツールは、依然としてシグネチャベースの検出に大きく依存している。既知のパターン、ハッシュ、または過去にカタログ化されたマルウェアと一致するコード構造を探すのだ。このアプローチは、静的で再利用されるコードに対しては有効だが、生成のたびに変化するコードに対しては苦戦する。

LLMがファイル発見、窃取、暗号化を駆動するLuaスクリプトを生成する場合、生成された各インスタンスは構造や構文がわずかに異なりながら、同じ悪意のある結果を達成する可能性がある。この変動性はシグネチャマッチングを損ない、動作分析をより重要に、そしてより困難にする。防御側はコードそのものではなく、コードの背後にある意図を認識する必要があるからだ。これがAI生成型ランサムウェア検出における中心的な課題である。悪意あるロジックは一貫しているが、その表現は一貫していない。

これがランサムウェアの脅威状況をどう変えるか

PromptLockのアプローチは、その特定のキャンペーンを超えて重要である。AI生成コードがランサムウェアコンポーネントを構築する標準ツールとなれば、新たな亜種を作成する技術的障壁が下がり、攻撃者がイテレーションを行う速度が加速する。ランサムウェア運用者は、機能的なファイル発見や暗号化ルーチンを作成するために深いスクリプトの専門知識を必要としなくなる。必要なのはLLMへのアクセスと、その出力を悪意ある目的に向かわせる能力だけだ。

この変化は個人と組織に異なる影響を与えるが、両者に共通する問題がある。基盤となるコード生成プロセスが動的である場合、静的シグネチャを中心に構築された検出ツールの信頼性が低下するということだ。企業にとっては、Deutsche Bank Ransomware Claim Rocks July 2026 Cyber Weekで取り上げられたインシデントのような、すでに実害を引き起こしているランサムウェアキャンペーンが、攻撃者が開発を加速するためにAIツールを採用するにつれて、より頻繁に、または帰属の特定が困難になる可能性があることを意味する。個人ユーザーにとっては、最終的にホームネットワークや個人デバイスに到達するランサムウェアが、既知のどのシグネチャともまったく一致しない可能性があることを意味する。

実践的な防御策:バックアップ、セグメンテーション、VPNの位置づけ

幸いなことに、コード生成方法が変わったからといって、ランサムウェア防御の基本が変わるわけではない。変わるのは、シグネチャベースの検出だけではもはや不十分であるため、それらの基本が担う重みである。

バックアップは依然として最も重要な防御策である。 定期的でテスト済みの、オフラインまたは不変のバックアップがあれば、ランサムウェアがファイルを暗号化しても、身代金を支払うことなく復元できる。バックアップの衛生管理には、バックアップが作成されているかどうかだけでなく、実際に復元が機能することを検証することが含まれるべきである。

ネットワークセグメンテーションは被害範囲を制限する。 家庭環境でもビジネス環境でも、重要なシステムや機密データを汎用デバイスから分離することで、ランサムウェア感染が足場を確保した後に拡散できる範囲が縮小される。

VPNは多層戦略における支援的役割を果たす。 VPNはすでに感染したデバイス上でのランサムウェアの実行を阻止しないが、デバイスとネットワーク間のトラフィックを暗号化することで露出を減らす。これは、最初の侵害がしばしば始まる公共または安全性の低いWi-Fi経由で接続する場合に重要である。エンドポイント保護、パッチ適用済みソフトウェア、メール添付ファイルやリンクの慎重な取り扱いと組み合わせることで、VPNは複数ある層の一つであり、単独の解決策ではない。

これがあなたにとって意味すること

個人ユーザーであれば、実践的な教訓は、単一のセキュリティツールが万能薬ではないということ、そしてそれがAI生成型ランサムウェア検出がこれまでに見たことのないコードと戦わねばならない現在、特に当てはまるということだ。バックアップを最新の状態に保ち、予期しない添付ファイルやリンクに懐疑的になり、VPNを他の習慣の代わりとしてではなく、より広範な習慣の一部として使用すること。

ビジネスのITを管理しているならば、今は、検出スタックがシグネチャマッチングと動作分析のどちらにどれだけ依存しているかを見直し、バックアップと復旧手順が設定されて忘れられているだけでなく、実際に最近テストされたかどうかを確認する良い機会である。

実践的なポイント

  • オフラインまたは不変のバックアップを維持し、定期的に復元テストを行うこと。AI生成型ランサムウェアはシグネチャベースの検出を迂回できるが、クリーンなバックアップは迂回できないからだ。
  • 感染が侵入した場合に拡散できる範囲を制限するためにネットワークセグメンテーションを使用すること。
  • VPNの使用は、特に公共ネットワークや安全性の低いネットワークにおいて、ランサムウェアに対する完全な解決策としてではなく、より広範な防御戦略における一つの層として扱うこと。
  • 主要組織に影響を与えるランサムウェアインシデントについて情報を入手し続けること。それらは最終的に小規模なターゲットや個人ユーザーに波及する戦術や結果を明らかにすることが多いからだ。
  • エンドポイント保護とオペレーティングシステムを最新の状態に保つこと。AI生成コードであっても、初期アクセスを得るには依然として脆弱性またはユーザーアクションが必要だからだ。