PromptLock解説 - AI駆動型ランサムウェアの脅威

PromptLock:AI駆動型ランサムウェアの脅威

2025年8月27日 | ESETによる発見

1. 全体の概要と背景

PromptLockは、ESETが発見した世界初のAI駆動型ランサムウェア。AI(gpt-oss:20b)とOllama APIを活用し、動的に生成されたLuaスクリプトで攻撃を実行。従来のマルウェアとは異なり、検知が極めて困難な構造を持つ。

内容: 2025年にVirusTotalで発見されたPromptLockは、AIがリアルタイムで攻撃コードを生成する革新的なランサムウェア。SPECK暗号を使用し、個人情報を選別して暗号化。セキュリティ業界に新たな課題を突きつける。

時期: 2025年、VirusTotalでのサンプル発見後(ESETの調査による)。

目的: AIを攻撃ツールとして悪用する可能性を示すPoC(実証コード)。セキュリティ設計の再定義と、AIの倫理的・法的責任を議論するきっかけを提供。

2. 主要なテーマと内容の解説

(1) PromptLockの技術構造

  • 使用モデル: OpenAIの「gpt-oss:20b」(200億パラメータのオープンソースLLM)。13GBのモデルサイズでローカル実行可能。
  • API連携: Ollama APIを通じてローカルでモデルを呼び出し。外部通信なしでAIを活用し、ネットワーク監視を回避。
  • 動的スクリプト生成: AIがLuaスクリプトをリアルタイム生成・即時実行。暗号化やファイル操作をその場で実行。
  • 実装言語: Golang(Windows/Linux対応)。スクリプト言語はLua(クロスプラットフォーム対応)。
  • 暗号化方式: SPECK 128-bit(軽量・高速、Lua環境に適した暗号化)。

(2) 攻撃の流れと挙動

  • ハードコードされたプロンプト: 「個人情報が含まれるファイルを暗号化せよ」などの指示をAIに送信。
  • Luaスクリプト生成: AIがファイル探索、暗号化、ランサムノート作成を行うスクリプトを生成。
  • 即時実行: 生成されたスクリプトが対象PCをロックし、「.locked」拡張子を付与。
  • ランサムノート: 「RANSOM_NOTE.txt」にビットコイン支払い要求(例:Satoshi Nakamotoのアドレスが記載)。
  • 分析モード: AIがファイル内容を分析し、個人情報(PII)の有無で処理を分岐。価値あるファイルを選別。

(3) 危険性と検知困難性

  • 検知回避: AIが毎回異なるコードを生成するため、シグネチャベースの検知が困難。
  • 柔軟性: プロンプト変更で攻撃内容を自在に変更可能。
  • ローカル実行: ネットワーク監視では検知しにくい。
  • 非技術者利用: プロンプトだけで攻撃可能、技術的ハードルが低い。
  • 攻撃者とAIの共犯関係: AIが攻撃者の意図を模倣し、判断・実行を自動化。

(4) 防御策と監視のポイント

  • プロンプト監視: AIに渡される指示文のログ取得・分析を行い、悪意あるプロンプトを検知・遮断。
  • Lua実行制限: Luaスクリプトの実行権限を制限し、異常な動作をリアルタイムで検知。
  • モデル使用監査: ローカルLLMの使用状況を定期的に監査・可視化。
  • Ollama API制御: API呼び出しの制限・認証強化。
  • ファイルアクセス監視: DocumentsやDesktopフォルダへの異常アクセスを検知。
  • 暗号化検知: SPECK暗号の使用や「.locked」拡張子の生成を監視。
  • 社内教育: AI使用ポリシーの明文化、セキュリティ教育の更新。

(5) SPECK暗号の技術的特徴

  • 構造: ARX型(加算・回転・排他的論理和)。軽量でソフトウェア実装に最適化。
  • ブロックサイズ: 32〜128ビット(PromptLockでは128-bit採用)。
  • 鍵サイズ: 64〜256ビット。ラウンド数22〜34。
  • 採用理由: Lua環境で簡単に実装可能、高速処理、クロスプラットフォーム対応。
  • セキュリティ評価: フルラウンド版に既知の攻撃なし。NSA設計によるバックドア懸念あり。

(6) 今後のリスクと進化予測

  • モデル外部化: プロキシ経由で外部AIを呼び出し、端末負荷を軽減。
  • 分析モード強化: AIが価値ある情報のみを選別し、攻撃を最適化。
  • パーソナライズ: 被害者に応じたランサムノート生成で支払い率向上。
  • 非技術者利用: プロンプトだけで攻撃可能、参入障壁低下。
  • 応用可能性: フィッシング詐欺、情報収集、世論誘導、自動交渉への展開。

3. 技術的・社会的背景

  • AIのローカル実行: Ollama APIにより、インターネット不要で高性能AI(gpt-oss:20b)を動作可能。検知が困難。
  • Luaの悪用事例: PoetRAT、Remsec、EvilBunnyなど、Luaはマルウェアで頻繁に悪用される軽量言語。
  • AI倫理と法的責任: AIが攻撃者の意図を模倣・実行する構造は、開発者・利用者の責任範囲の再定義を迫る。
  • PoCの現実性: VirusTotalで発見されたサンプルは米国からのアップロード。セキュリティ研究者が開発を主張。
  • 社会的影響: AIが「攻撃者の代弁者」として機能する構造は、セキュリティ設計と倫理的議論の転換点。

4. PromptLockのメッセージと目的

  • 技術的可能性の証明: AIを攻撃ツールとして活用するPoCとして、セキュリティ業界に警鐘を鳴らす。
  • 検知困難性の強調: 動的コード生成とローカル実行により、従来の防御策が通用しない。
  • 倫理的課題の提起: AIが攻撃者の代弁者として機能する構造は、法的・倫理的責任の議論を加速。
  • セキュリティ設計の転換: コードではなく「意図」を監視対象とする新たな防御策が必要。

5. 補足:ESETについて

  • ESET: スロバキアを拠点とするサイバーセキュリティ企業。1987年設立。マルウェア解析と脅威インテリジェンスで世界的に評価される。PromptLockをVirusTotalのサンプルから発見し、AI駆動型ランサムウェアの脅威を公表。
  • ESETの役割: PromptLockの技術構造を詳細に分析し、防御策の提案や業界への警鐘を鳴らす活動を実施。

6. 結論

PromptLockは、AI(gpt-oss:20b)とOllama APIを活用した世界初のAI駆動型ランサムウェアとして、セキュリティ業界に大きな衝撃を与えた。動的コード生成、ローカル実行、SPECK暗号の採用により、従来の検知手法が通用しない脅威を示す。現時点ではPoCだが、実用化リスクは高く、AIの倫理的・法的責任、セキュリティ設計の再定義が急務である。ESETの調査を通じて、プロンプト監視、Lua実行制限、API制御などの対策が提案されているが、AIが「攻撃者の代弁者」として機能する未来への備えが必要だ。

7. 補足:質問や追加解説

もし特定の部分(例:SPECK暗号の詳細、Ollama APIの仕組み、AI倫理の議論など)についてさらに詳しく知りたい場合、教えてください。

💁 ESET公式レポートを読む💙 - PromptLockの詳細

プロンプト監視

AIに渡される指示文のログ取得・分析を行い、悪意あるプロンプトを検知・遮断。

Lua実行制限

Luaスクリプトの実行権限を制限し、異常な動作をリアルタイムで検知。

Ollama API制御

API呼び出しに認証を必須化し、不正アクセスを防止。

ファイルアクセス監視

DocumentsやDesktopフォルダへの異常アクセスをリアルタイムで検知。

2025 PromptLock解説 | 提供:Grok, created by xAI