クラウド・セキュリティ・シディグが先週公開した攻撃の1つが、初の「AIエージェントが独立して行動する」侵略と呼ばれていました。 しかし、より多くの詳細が利用可能になると、事件の境界は明確になります:AIは確かに主要な技術演習を完了しましたが、全体の操作は完全にマニュアルではなかった。

マニュアルは、フロントラインの充電に依ります。

外国のソースとのインタビューで, マイケル・クラーク, 脅威研究のシニアディレクター, 彼はまだ作業のイニシアチブと組織に関与していたと述べた, 犠牲者の選択を含む, コマンド制御サーバーの設定と、盗難されたデータを保存するためのトランジットサーバーの準備.

犠牲者 ' s データベースにアクセスするために使用される文書は、AI エージェントが自己アクセスできないものではなく、以前の独立した侵入から来、その後、操作に引き渡されたことを追加します。 つまり、AIは攻撃の実行に責任を負い、ゼロから攻撃のチェーン全体を補完するものではありません。

主要な技術実装のAI完成

Sysdig が公開したように、JadePuffer という名前の攻撃プログラムは、Langflow の既知のループホールを使用してシステムにアクセスします。 Langflowは、大規模な言語モデルの構築のためのオープンソースツールです。 その後、生産環境で MySQL サーバーに移行し、別の既知のループホールを使用して管理者権限を取得します。

移動が完了すると、エージェントは1,300以上の設定レコードを暗号化し、独自のブラックメール文字を生成し、収集のためにビットコインアドレスを残します。 シシディグは、負傷者の身元を開示しなかった。

インシデントは、攻撃が特に新しいためではなく、自動化の程度と実装のスピードのために、懸念の原因でした。 クラークは、ログインが失敗した後、エージェントは31秒で修正を完了し、プロセス中に自然言語コードを使用して、その推論を記録することを示しています。

モデルのソースは認識されないまま

誤解のもう一つの例は、攻撃中のOpenAI、Anthropic、DeepSeek、Geminiからのキーの存在です。 クラークは、キーが犠牲者のメインフレームのエージェントによって収集されたトロフィーよりも何もなく、実際に攻撃で使用していたモデルを示していないことをTechCrunchに明らかにしました。

エージェントは、モデルサービスプロバイダAPIキー、クラウドバウチャー、暗号化されたウォレット、データベース構成など、Langflowのメインフレームに高値データをスキャンすると述べました。 したがって、これらのキーは、攻撃者が盗む価値があり、どのモデルが決定を下すかを判断するために使用することはできません。

Sysdig は現在、JadePuffer の背後にあるモデルを識別できません。研究者は、そのシステムヒントを見たり、特定の構成を知ることができません。

大規模なレプリケーションにはまだボトルネックがあります

マイクロソフトの研究者 Geoff McDonald は、このような攻撃は、前方研究所のクローズドソースモデルよりもセキュリティ制限を削除オープン重量モデルによって運転される可能性が高いと推測しました。 Sysdigによる開示は、この決定を下すものではありませんが、この可能性を除外しません。

McDonald はまた、AI エージェントが十分に安くなれば、将来の攻撃に対する blackmail の制限はもはや人力ではないかもしれませんが、攻撃者の予算は、同時に数千の操作が開始される可能性があります。 しかし、クラークの最新バージョンによると、ターゲットが手動で選択されなければならない場合は、大規模なレプリケーションの短期にはまだ実用的なボトルネック、各操作のために提供されるインフラ準備とデータベースバウチャーがあります。

Sysdigはまだ同じ動作がより多くの犠牲者に影響を与えることがまだ見ていませんが、クラークは、同様の攻撃は、AIエージェントの実行コストが減少し続けているため、将来的にはより一般的になる可能性があると信じています。