資格情報は四半期ごとにローテーションされる。機械は31秒で自らをデバッグする。
最初に文書化された自律型ランサムウェアは、到達可能なすべての秘密情報をホストから捜索し、失敗した攻撃コードを31秒で自らデバッグしました。資格情報は静的で、ディスク上に、待ち構えていました。
侵害されたAIエージェントが到達できるべきは、1つのスコープが限定され、有効期限のある資格情報だけです。ボールトではありません。マシン上のすべてのAPIキーではありません。6年間変更されていない署名キーでもありません。
資格情報をコードが実行される場所に置いてはなりません。ワークフローを実行するものから発見可能であってはなりません。発行された単一の操作より長く存続してはなりません。
JADEPUFFERがその理由を証明しました。
最初の自律型ランサムウェア
2026年7月初旬、Sysdig Threat Research Teamは、完全に自律的なランサムウェアとして評価される、最初に文書化された事例を捕捉しました。AIエージェントはLangflowにおける認証なしリモートコード実行の脆弱性CVE-2025-3248を悪用し、その単一の足がかりからキルチェーン全体を実行しました。偵察、資格情報の収集、横移動、権限昇格、暗号化、そして恐喝です。初期侵入以降、人間の関与はゼロでした。
エージェントの最初の動きは、到達可能なすべての秘密情報を侵害されたホストから捜索することでした。LLMプロバイダーのAPIキー(OpenAI、Anthropic、DeepSeek、Gemini)、AWS、GCP、Azureおよび中国系プロバイダー(Alibaba、Tencent、Huawei)のクラウド資格情報、データベースのパスワード、暗号資産ウォレット、そしてシードフレーズを収集しました。Langflow自身のPostgresデータベースから保存された資格情報とAPIキーをダンプしました。内部ネットワークをスキャンし、デフォルトの資格情報で動作しているMinIOオブジェクトストレージを発見し、.envファイル、credentials.json、terraform stateを抽出しました。
これらはいずれも目新しい手法ではありません。秘密情報はコードが実行される場所にありました。エージェントは、人間のオペレーターよりも速くそれらを見つけただけです。
収集した資格情報と、2020年から公開文書として存在していたNacosのJWT署名キーを用い、エージェントは有効な認証トークンを偽造し、本番のNacos設定サーバーへピボットし、1,342件の設定項目すべてを暗号化しました。AES鍵は一時的でした。生成され、stdoutに出力され、永続化されませんでした。設定は復元不可能です。エージェントはBitcoinでの支払いを要求し、本番データベースを消去しました。
作業全体が、初期侵入から恐喝まで、人間を介さずにエンドツーエンドで実行されました。
数式を変える31秒
JADEPUFFERが重要なのは、自動化のためではありません。適応の速度です。
エージェントの最初のNacosバックドア試行が失敗したとき(subprocessのPATHの問題により空のパスワードを生成してしまったbcryptハッシュ)、根本原因を特定し、ペイロードを書き直し、修正版を31秒で発行しました。修正は15行の連携した変更でした。壊れたアカウントの削除、subprocessからの直接のbcryptインポートへの切り替え、ライブラリの利用可能性の確認、正しいハッシュの生成、そしてadminユーザーの再登録です。
Sysdigのタイムスタンプ表により、この連続は正確に示されています。19:34:36にログインが失敗し、19:35:07に修正ペイロードが発行されました。同じ失敗をデバッグする人間のオペレーターには、最低でも数分、おそらくは数時間が必要になります。
これは一度きりではありません。このパターンはセッション全体を通じて繰り返されました。MinIOへのリクエストがJSONではなくXMLを返した場合、次のペイロードは即座にパーサーを適応させました。JWTの偽造が拒否された場合、エージェントはその鍵を放棄し、別のベクターへピボットしました。DROP DATABASEが外部キー制約で失敗した場合、次のペイロードはSET GLOBAL FOREIGN_KEY_CHECKS=0でそれを包みました。各修正は失敗モードに固有のものであり、一般的な再試行ではありませんでした。
キャンペーン全体を通じて、エージェントは600以上の異なるペイロードを生成し、それぞれが標的選定の論理を説明する自然言語の推論で自己注釈を付けていました。Sysdigは自律性について4つの独立した証拠を特定しました。自己叙述するコード、機械速度での失敗診断、標的環境における自然言語の文脈の理解、そして学習データから幻覚として生成された可能性があるBitcoinアドレスです。
構造的な不一致
ランサムウェアはかつて人間が操作する技術でした。キルチェーンの各段階には熟練したオペレーターが必要でした。偵察、資格情報アクセス、横移動、永続化、暗号化。攻撃サイクルは日単位で測定され、インシデント対応は時間単位で測定されていました。四半期ごとのアクセスレビューは入念なものと見なされていました。
JADEPUFFERは攻撃者のサイクルを数分に、自己デバッグのループを数秒に圧縮します。防御側のタイムラインは変わっていません。
これはエージェントがどれほど賢いかという問題ではありません。LangflowサーバーはAPIキー、クラウド資格情報、データベースのパスワードを環境変数と設定ファイルに保持していました。Nacosの署名キーは2020年から変更されていないデフォルト値でした。MySQLはrootの資格情報で動作していました。侵害に含まれるすべての資格情報は静的で、ディスクに保存され、環境変数の列挙を通じて発見可能でした。エージェントは賢くある必要はありませんでした。秘密情報はすでにそこにあり、待ち構えていました。
これを封じ込められたであろうアーキテクチャ
防御は、自律型エージェントの検知を改善することではありません。インシデント対応を速くすることでもありません。発見されるまで永続しない資格情報です。
単一のタスクにスコープが限定され、数分で失効する一時的な資格情報は、この攻撃の各フェーズの影響範囲を変えていたでしょう。1台のマシンに紐付けられ、1つの操作にのみ有効で、オペレーターから見えない資格情報は、環境変数の捜索によって収集されるまで十分な時間生存しなかったでしょう。静的なデフォルトとして埋め込まれるのではなく、リクエストごとに発行される署名キーは、公開文書として存在する値で偽造することはできなかったでしょう。
資格情報の保持者と資格情報の利用者は、異なるトラストドメインに置かれなければなりません。エージェントが受け取るべきは、ボールトではなく、1つのスコープが限定され、有効期限のあるトークンです。すべての発行はログに記録され、名前のあるアクターに紐付ける必要があります。
これがClavitorが構築されたアーキテクチャです。エージェントが見つけられるように秘密情報を保管するのではなく、エージェントが保持できない資格情報を発行するのです。
Clavitor (@clavitorai) は、AIエージェントのために、そしてAIエージェントに対して構築された資格情報ボールトです。clavitor.ai
出典
[1] Sysdig (Michael Clark) — JADEPUFFER: データベース自動恐喝のためのエージェンティック・ランサムウェア — https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
[2] Sysdig Threat Research Team — JADEPUFFER発表 — https://x.com/sysdig/status/2072391452672282709
[3] xAI Search — JADEPUFFER自律型ランサムウェア分析、31秒の自己デバッグサイクルと1,342件の暗号化された設定を確認した複数の研究者 — 複数のXスレッド、2026年7月