PromptLock:AI駆動型ランサムウェアの脅威
2025年8月27日 | ESETによる発見
1. 全体の概要と背景
PromptLockは、ESETが発見した世界初のAI駆動型ランサムウェア。AI(gpt-oss:20b)とOllama APIを活用し、動的に生成されたLuaスクリプトで攻撃を実行。従来のマルウェアとは異なり、検知が極めて困難な構造を持つ。
内容: 2025年にVirusTotalで発見されたPromptLockは、AIがリアルタイムで攻撃コードを生成する革新的なランサムウェア。SPECK暗号を使用し、個人情報を選別して暗号化。セキュリティ業界に新たな課題を突きつける。
時期: 2025年、VirusTotalでのサンプル発見後(ESETの調査による)。
目的: AIを攻撃ツールとして悪用する可能性を示すPoC(実証コード)。セキュリティ設計の再定義と、AIの倫理的・法的責任を議論するきっかけを提供。
2. 主要なテーマと内容の解説
(1) PromptLockの技術構造
- 使用モデル: OpenAIの「gpt-oss:20b」(200億パラメータのオープンソースLLM)。13GBのモデルサイズでローカル実行可能。
- API連携: Ollama APIを通じてローカルでモデルを呼び出し。外部通信なしでAIを活用し、ネットワーク監視を回避。
- 動的スクリプト生成: AIがLuaスクリプトをリアルタイム生成・即時実行。暗号化やファイル操作をその場で実行。
- 実装言語: Golang(Windows/Linux対応)。スクリプト言語はLua(クロスプラットフォーム対応)。
- 暗号化方式: SPECK 128-bit(軽量・高速、Lua環境に適した暗号化)。
(2) 攻撃の流れと挙動
- ハードコードされたプロンプト: 「個人情報が含まれるファイルを暗号化せよ」などの指示をAIに送信。
- Luaスクリプト生成: AIがファイル探索、暗号化、ランサムノート作成を行うスクリプトを生成。
- 即時実行: 生成されたスクリプトが対象PCをロックし、「.locked」拡張子を付与。
- ランサムノート: 「RANSOM_NOTE.txt」にビットコイン支払い要求(例:Satoshi Nakamotoのアドレスが記載)。
- 分析モード: AIがファイル内容を分析し、個人情報(PII)の有無で処理を分岐。価値あるファイルを選別。
(3) 危険性と検知困難性
- 検知回避: AIが毎回異なるコードを生成するため、シグネチャベースの検知が困難。
- 柔軟性: プロンプト変更で攻撃内容を自在に変更可能。
- ローカル実行: ネットワーク監視では検知しにくい。
- 非技術者利用: プロンプトだけで攻撃可能、技術的ハードルが低い。
- 攻撃者とAIの共犯関係: AIが攻撃者の意図を模倣し、判断・実行を自動化。
(4) 防御策と監視のポイント
- プロンプト監視: AIに渡される指示文のログ取得・分析を行い、悪意あるプロンプトを検知・遮断。
- Lua実行制限: Luaスクリプトの実行権限を制限し、異常な動作をリアルタイムで検知。
- モデル使用監査: ローカルLLMの使用状況を定期的に監査・可視化。
- Ollama API制御: API呼び出しの制限・認証強化。
- ファイルアクセス監視: DocumentsやDesktopフォルダへの異常アクセスを検知。
- 暗号化検知: SPECK暗号の使用や「.locked」拡張子の生成を監視。
- 社内教育: AI使用ポリシーの明文化、セキュリティ教育の更新。
(5) SPECK暗号の技術的特徴
- 構造: ARX型(加算・回転・排他的論理和)。軽量でソフトウェア実装に最適化。
- ブロックサイズ: 32〜128ビット(PromptLockでは128-bit採用)。
- 鍵サイズ: 64〜256ビット。ラウンド数22〜34。
- 採用理由: Lua環境で簡単に実装可能、高速処理、クロスプラットフォーム対応。
- セキュリティ評価: フルラウンド版に既知の攻撃なし。NSA設計によるバックドア懸念あり。
(6) 今後のリスクと進化予測
- モデル外部化: プロキシ経由で外部AIを呼び出し、端末負荷を軽減。
- 分析モード強化: AIが価値ある情報のみを選別し、攻撃を最適化。
- パーソナライズ: 被害者に応じたランサムノート生成で支払い率向上。
- 非技術者利用: プロンプトだけで攻撃可能、参入障壁低下。
- 応用可能性: フィッシング詐欺、情報収集、世論誘導、自動交渉への展開。
3. 技術的・社会的背景
- AIのローカル実行: Ollama APIにより、インターネット不要で高性能AI(gpt-oss:20b)を動作可能。検知が困難。
- Luaの悪用事例: PoetRAT、Remsec、EvilBunnyなど、Luaはマルウェアで頻繁に悪用される軽量言語。
- AI倫理と法的責任: AIが攻撃者の意図を模倣・実行する構造は、開発者・利用者の責任範囲の再定義を迫る。
- PoCの現実性: VirusTotalで発見されたサンプルは米国からのアップロード。セキュリティ研究者が開発を主張。
- 社会的影響: AIが「攻撃者の代弁者」として機能する構造は、セキュリティ設計と倫理的議論の転換点。
4. PromptLockのメッセージと目的
- 技術的可能性の証明: AIを攻撃ツールとして活用するPoCとして、セキュリティ業界に警鐘を鳴らす。
- 検知困難性の強調: 動的コード生成とローカル実行により、従来の防御策が通用しない。
- 倫理的課題の提起: AIが攻撃者の代弁者として機能する構造は、法的・倫理的責任の議論を加速。
- セキュリティ設計の転換: コードではなく「意図」を監視対象とする新たな防御策が必要。
5. 補足:ESETについて
- ESET: スロバキアを拠点とするサイバーセキュリティ企業。1987年設立。マルウェア解析と脅威インテリジェンスで世界的に評価される。PromptLockをVirusTotalのサンプルから発見し、AI駆動型ランサムウェアの脅威を公表。
- ESETの役割: PromptLockの技術構造を詳細に分析し、防御策の提案や業界への警鐘を鳴らす活動を実施。
6. 結論
PromptLockは、AI(gpt-oss:20b)とOllama APIを活用した世界初のAI駆動型ランサムウェアとして、セキュリティ業界に大きな衝撃を与えた。動的コード生成、ローカル実行、SPECK暗号の採用により、従来の検知手法が通用しない脅威を示す。現時点ではPoCだが、実用化リスクは高く、AIの倫理的・法的責任、セキュリティ設計の再定義が急務である。ESETの調査を通じて、プロンプト監視、Lua実行制限、API制御などの対策が提案されているが、AIが「攻撃者の代弁者」として機能する未来への備えが必要だ。
7. 補足:質問や追加解説
もし特定の部分(例:SPECK暗号の詳細、Ollama APIの仕組み、AI倫理の議論など)についてさらに詳しく知りたい場合、教えてください。
💁 ESET公式レポートを読む💙 - PromptLockの詳細
PromptLock対策の
重点防御項目
プロンプト監視
AIに渡される指示文のログ取得・分析を行い、悪意あるプロンプトを検知・遮断。
Lua実行制限
Luaスクリプトの実行権限を制限し、異常な動作をリアルタイムで検知。
Ollama API制御
API呼び出しに認証を必須化し、不正アクセスを防止。
ファイルアクセス監視
DocumentsやDesktopフォルダへの異常アクセスをリアルタイムで検知。
コメント