Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Prompt-Injection-in-the-Wild — متتبع لتقنيات حقن الأوامر المُبلَّغ عنها علنًا، مُصنَّفة حسب طريقة التوصيل والترميز وسلوك الانتشار، مع النماذج المؤكدة والمصادر ووسوم MITRE ATLAS. | Kitploit
أدوات/GitHubGitHub/cybershujin/prompt-injection-in-the-wild
إدارة مؤشرات الاختراق (IOC)موجزات ومجمعات التهديداتتحليل الثغرات الأمنيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمموارد منسقةأمن الذكاء الاصطناعيالهجوم العدائي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubcybershujin/prompt-injection-in-the-wild

Prompt-Injection-in-the-Wild

متتبع لتقنيات حقن الأوامر المُبلَّغ عنها علنًا، مُصنَّفة حسب طريقة التوصيل والترميز وسلوك الانتشار، مع النماذج المؤكدة والمصادر ووسوم MITRE ATLAS.

عرض المستودع
226منذ 12 أياملم تتم المراجعة بعد

حقن الأوامر في البرية

متتبع لـتقنيات حقن الأوامر المُبلَّغ عنها علنًا من العامين الماضيين تقريبًا، يديره Rachel James (cybershujin).

تُقسَّم كل تقنية إلى العناصر الثلاثة لحقن الأوامر:

  1. طريقة التوصيل — كيف تصل التعليمات المحقونة إلى النموذج (نتيجة استدعاء أداة، موقع ويب خارجي، اتصال MCP، مستند، بريد إلكتروني، صورة، إلخ).
  2. الترميز — التعتيم المطبَّق على الحمولة، إن وُجد (Base64، leetspeak، محارف وسوم Unicode غير المرئية، homoglyphs، …). يُترك فارغًا عندما تكون الحمولة نصًا عاديًا أو عندما لا يذكر التقرير ذلك.
  3. سلوك الانتشار — ما إذا كان الحقن مصمَّمًا للانتشار أو الاستمرار (يُسلَّم إلى أي شخص يتصل بخادم MCP مسموم، يبقى في الذاكرة طويلة المدى/ذاكرة المشروع للوكيل، ينتقل عبر سلسلة من استدعاءات الأدوات، يُجبر على إرسال بريد إلكتروني يحمل تعليمات إضافية، …). يُترك فارغًا عندما لا يوجد انتشار.

تسجّل كل مُدخلة أيضًا النماذج التي تأكّد عملها ضدها (إن وُجدت)، ورابطًا إلى المصدر المُبلِّغ، وعند المعرفة — مصدر الهجوم (الباحث أو الفريق الأحمر أو الفاعل في البرية الذي نشأ منه).

لوحة المعلومات المباشرة: https://cybershujin.github.io/Prompt-Injection-in-the-Wild/


النطاق والمنهجية

  • داخل النطاق: تقنيات حقن تعليمات عدائية في نموذج لغوي كبير (LLM) أو وكيل مدعوم بـ LLM والتي تم الإبلاغ عنها علنًا — من قِبَل باحثي الأمن، أو الفرق الحمراء، أو المورّدين، أو كما لوحظ في نشاط في البرية. يُدرَج كل من حقن الأوامر المباشر وغير المباشر (المحمول بالبيانات).
  • خارج النطاق: قوائم كلمات كسر الحماية العامة التي لا تحتوي على آلية توصيل/انتشار، والشكاوى المحضة المتعلقة بمواءمة النموذج، والتسويق الذي لا يحتوي على جوهر تقني.
  • لا تخمين أبدًا. كل خلية غير فارغة مأخوذة من بيان صريح في المصدر المُستشهَد به. إذا لم يذكر التقرير الترميز، أو سلوك الانتشار، أو النماذج المؤكَّدة، أو مصدر الهجوم، تُترك تلك الخلية فارغة — الفراغ يعني "لم يُذكر"، وليس أبدًا "لا يوجد" المستنتَج.
  • التحقق. تُوسَم كل مُدخلة بـ Confirmed أو Not fully vetted. تشير "Not fully vetted" إلى مُدخلة مصدرها غامض، أو غير مؤكَّد، أو آليتها غير واضحة — تُبرَز بدلًا من حذفها، ليتمكن المراجع من الحكم عليها.
  • فئة الأدلة — في البرية مقابل البحث. تُوسَم كل مُدخلة بـ In-the-wild (إساءة استخدام ملحوظة في العالم الحقيقي أو حادثة إنتاجية حقيقية)، أو Research / red-team (عرض توضيحي من باحث أمني أو فريق أحمر / إفصاح مسؤول — تقنية حقيقية وعاملة، لكن لم يُلاحَظ إساءة استخدامها من قِبَل مهاجم)، أو Vendor advisory، أو Unclear. هذا محور منفصل عن التحقق: يمكن أن تكون التقنية Confirmed (متحقَّق منها وعاملة) ومع ذلك لم تُعرَض سوى في المختبر. كن على علم: لا يزال حقن الأوامر الخبيث الحقيقي في البرية نادر التوثيق علنًا، لذا فإن الغالبية العظمى من المُدخلات هنا هي إفصاحات بحثية / من الفرق الحمراء — في وقت التعبئة الأولية، كانت 29 من 32 بحثية/من الفرق الحمراء و3 فقط في البرية. استخدم مرشّح Evidence على لوحة المعلومات لعزل الحالات الواقعية.
  • التحديثات. يُمسَح الإبلاغ الجديد شهريًا (Perplexity sonar-deep-research، بشبكة واسعة) ويُقترَح كـطلب سحب مسوَّدة لمراجعة المشرف. لا يُدمَج أي شيء تلقائيًا. راجع المتتبع الشقيق Threat-Actors-use-of-Artifical-Intelligence لنفس سير العمل مطبَّقًا على استخدام الفاعلين الخصوم للذكاء الاصطناعي.

كيف تُبنى البيانات

تعيش البيانات فقط في الجدول أدناه (هذا الملف هو المصدر الوحيد للحقيقة). يُجمِّعها مُولِّد حتمي بلا اعتماديات (tools/build_exports.py) عند كل إيداع إلى:

  • index.html — لوحة المعلومات التفاعلية (تُقدَّم عبر GitHub Pages)،
  • tracker.json — بيانات معيارية قابلة للقراءة آليًا،
  • stix/prompt-injection-stix2.1.json — حزمة STIX 2.1 (كل تقنية كـ attack-pattern، موسومة بمعرّف MITRE ATLAS الخاص بها وربط Not fully vetted → ثقة منخفضة).

لا تُحرِّر هذه الملفات الثلاثة يدويًا؛ حرِّر الجدول ودع CI يعيد بناءها.


التقنيات

| التقنية | طريقة التوصيل | الترميز | الانتشار | النماذج المؤكدة | مصدر الهجوم | الدليل | التدقيق | ملخص | ATLAS | تاريخ الإبلاغ | الرابط |

|---|---|---|---|---|---|---|---|---|---|---|---| | ASCII smuggling across LLMs (FireTail) | التقويم / الدعوة؛ غير مباشر – البريد الإلكتروني | أحرف وسوم Unicode (غير مرئية) | | Google Gemini; Grok; DeepSeek | باحث: Viktor Markopoulos (FireTail) | بحث / فريق أحمر | مؤكد | أحرف وسوم Unicode غير المرئية المخفية في دعوات التقويم والرسائل الإلكترونية العادية فُسِّرت بواسطة Gemini وGrok وDeepSeek لكن لم تُعرض للمستخدم؛ وُجد أن ChatGPT وCopilot وClaude تزيلها. ردّت Google بـ"لا إجراء". | AML.T0051.001; AML.T0068 | أكتوبر 2025 | https://www.firetail.ai/blog/ghosts-in-the-machine-ascii-smuggling-across-various-llms | | CamoLeak (GitHub Copilot Chat) | الكود / محتوى المستودع | تعليق HTML / Markdown | | GitHub Copilot Chat | باحث: Omer Mayraz (Legit Security) | بحث / فريق أحمر | مؤكد | CVE-2025-59145 (CVSS 9.6): حقن أوامر عبر تعليق HTML غير مرئي في طلب سحب جعل Copilot Chat يبحث في مستودع خاص عن أسرار ويسرّبها حرفًا بحرف عبر روابط صور GitHub Camo المُعدّة مسبقًا من المهاجم؛ أُصلح بتعطيل عرض الصور. | AML.T0051.001; AML.T0068; AML.T0057 | أكتوبر 2025 | https://www.legitsecurity.com/blog/camoleak-critical-github-copilot-vulnerability-leaks-private-source-code | | Unseeable screenshot-OCR injection | متعدد الوسائط – صورة | | | Perplexity Comet; Fellou; Opera Neon | باحث: Artem Chaikin, Shivan Kaul Sahib (Brave) | بحث / فريق أحمر | مؤكد | تعليمات حقن الأوامر المعروضة كنص منخفض التباين شبه غير مرئي داخل الصور على الصفحة يسترجعها OCR الخاص بمتصفح الذكاء الاصطناعي عند معالجته لقطة شاشة، فيرى الإنسان لا شيء بينما يطيع الوكيل. تم إثباته عبر عدة متصفحات وكيلة. | AML.T0051.001; AML.T0068 | أكتوبر 2025 | https://brave.com/blog/unseeable-prompt-injections/ | | ChatGPT Atlas omnibox injection | أمر مباشر؛ غير مباشر – موقع إلكتروني / HTML | | | ChatGPT Atlas | باحث: NeuralTrust | بحث / فريق أحمر | مؤكد | نص يبدو كرابط URL لكنه يفشل في تحليل URL يجعل شريط العناوين في Atlas يعامل النص المضمّن كأمر موثوق؛ عند لصقه أو تسليمه خلف زر "Copy link"، يمكنه دفع الوكيل لزيارة مواقع المهاجم أو حذف ملفات Google Drive في جلسة المستخدم الموثّقة. | AML.T0051.000; AML.T0051.001 | أكتوبر 2025 | https://neuraltrust.ai/blog/openai-atlas-omnibox-prompt-injection | | Invitation Is All You Need (Gemini) | التقويم / الدعوة؛ غير مباشر – البريد الإلكتروني | | يستمر في ذاكرة الوكيل / المشروع؛ ينتقل عبر سلسلة استدعاء الأدوات؛ عبر الوكلاء / عبر الجلسات | Google Gemini (الويب، تطبيق الجوال، مساعد Android) | باحث: Or Yair, Ben Nassi, Stav Cohen (SafeBreach / Technion) | بحث / فريق أحمر | مؤكد | دعوة Google Calendar (أو بريد إلكتروني) تحمل حقولها حقن أوامر غير مباشر تختطف Gemini عندما يتفاعل المستخدم مع تقويمه؛ 14 هجومًا مُثبتًا تشمل تسميم الذاكرة قصيرة/طويلة المدى، وإساءة استخدام الأدوات، والاستدعاء التلقائي للوكيل/التطبيق، وصولًا إلى التطبيقات المتصلة وأجهزة المنزل الذكي. | AML.T0051.001; AML.T0053 | أغسطس 2025 | | | MCPoison (Cursor MCP rug-pull) | خادم MCP / الاتصال؛ الكود / محتوى المستودع | | | Cursor IDE (< v1.3) | باحث: Check Point Research | بحث / فريق أحمر | مؤكد | CVE-2025-54136: وثق Cursor في إعداد MCP معتمد بشكل دائم، لذا يمكن لمهاجم يحصل على موافقة على mcp.json حميد في مستودع مشترك أن يستبدله لاحقًا بأمر خبيث يُنفَّذ بصمت عند كل فتح مشروع لاحق. | AML.T0051.001; AML.T0053 | أغسطس 2025 | | | GitHub Copilot RCE / "YOLO mode" | غير مباشر – موقع إلكتروني / HTML؛ الكود / محتوى المستودع؛ استدعاء أداة / نتيجة دالة | أحرف وسوم Unicode (غير مرئية) | | GitHub Copilot (VS Code — Windows, macOS, Linux) | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | CVE-2025-53773: أمر محقون يجعل Copilot يعدّل .vscode/settings.json لتمكين chat.tools.autoApprove ("YOLO mode")، مما يزيل مطالبات الموافقة على الأوامر ويمكّن تنفيذ كود عشوائي؛ استخدم أحد المتغيرات وسوم Unicode غير مرئية. | AML.T0051.001; AML.T0053 | أغسطس 2025 | | | CurXecute (Cursor RCE via MCP) | استدعاء أداة / نتيجة دالة | | ينتقل عبر سلسلة استدعاء الأدوات | Cursor (fixed v1.3) | باحث: Aim Labs (Aim Security) | بحث / فريق أحمر | لم يُدقَّق بالكامل | CVE-2025-54135: حقن أوامر يُسلَّم عبر مصدر بيانات MCP خارجي (مثل رسالة Slack تُعاد عبر أداة) يجعل Cursor يعيد كتابة mcp.json الخاص به، والتشغيل التلقائي ينفّذ أمر المهاجم دون موافقة. صفحة Aim Labs الأساسية كانت غير قابلة للوصول عند التحقق؛ تم التأكيد من تقارير ثانوية. | AML.T0051.001; AML.T0053 | أغسطس 2025 | | | AgentFlayer (ChatGPT Connectors) | غير مباشر – مستند / ملف | | | ChatGPT (Connectors) | باحث: Tamir Ishay Sharbat (Zenity Labs) | بحث / فريق أحمر | مؤكد | حمولة غير مرئية مخفية في مستند مشترك تُوجّه ChatGPT — عبر Connectors مثل Google Drive — لعرض صورة markdown تحمل معاملات رابطها بيانات مسروقة؛ العرض يُطلق الطلب دون نقر. | AML.T0051.001; AML.T0057 | أغسطس 2025 | | | Perplexity Comet Reddit injection | غير مباشر – موقع إلكتروني / HTML | | | Perplexity Comet | باحث: Artem Chaikin, Shivan Kaul Sahib (Brave) | بحث / فريق أحمر | مؤكد | تلخيص صفحة Reddit أخفى تعليقها تعليمات خلف وسم spoiler جعل متصفح Comet يقرأ بريد المستخدم ورمز OTP من Gmail من جلسات موثّقة ويسرّبها بالرد على التعليق. | AML.T0051.001; AML.T0057 | أغسطس 2025 | | | Amazon Q Developer wiper prompt | الكود / محتوى المستودع | | | Amazon Q Developer (VS Code extension) | في البرية: الفاعل "lkmanka58" | في البرية | لم يُدقَّق بالكامل | دمج مهاجم طلب سحب في إضافة Amazon Q Developer يزرع أمرًا يوجّه المساعد لمحو الملفات المحلية وموارد AWS؛ شُحن في v1.84.0 قبل الإزالة (يُقال إنه لن يُنفَّذ بسبب التنسيق). تم التحقق عبر تقارير مجمّعة؛ المصدر الأساسي لم يُؤكَّد مباشرة. | AML.T0051.001 | يوليو 2025 | | | EchoLeak (M365 Copilot, LLM Scope Violation) | غير مباشر – البريد الإلكتروني | | | Microsoft 365 Copilot | باحث: Aim Labs (Aim Security) | بحث / فريق أحمر | مؤكد | CVE-2025-32711 (CVSS 9.3): بريد إلكتروني واحد مُصمَّم جعل محرك RAG في M365 Copilot يسحب تعليمات المهاجم إلى السياق جنبًا إلى جنب مع بيانات مميزة ("LLM Scope Violation") ويسرّبها دون أي تفاعل من المستخدم، متجاوزًا مصنّف XPIA وتنقيح الروابط/الصور؛ تم ترقيعه من جانب الخادم. | AML.T0051.001; AML.T0057 | يونيو 2025 | | | GitHub MCP toxic agent flow | الكود / محتوى المستودع؛ خادم MCP / الاتصال | | ينتقل عبر سلسلة استدعاء الأدوات | Claude 4 Opus (Claude Desktop + GitHub MCP) | باحث: Invariant Labs | بحث / فريق أحمر | مؤكد | حقن أوامر مزروع في قضية GitHub عامة، يُوصل عبر خادم GitHub MCP، يُجبر الوكيل على سحب بيانات مستودع خاص إلى السياق وتسريبها في طلب سحب عام مُنشأ تلقائيًا؛ لا يوجد مكوّن معطوب. | AML.T0051.001; AML.T0057; AML.T0053 | مايو 2025 | | | Character-injection guardrail evasion | أمر مباشر | أحرف بعرض صفري؛ حروف متشابهة؛ تهريب الإيموجي / محددات التنويع؛ متعدد الطبقات | | Azure Prompt Shield; Meta Prompt Guard; ProtectAI Prompt Injection v1/v2; NVIDIA NeMo Guard; Vijil | باحث: Mindgard / Lancaster University (Hackett et al.) | بحث / فريق أحمر | مؤكد | دراسة منهجية: أحرف بعرض صفري غير مطبوعة، واستبدال الحروف المتشابهة، وتهريب محددات تنويع الإيموجي تتجاوز مصنّفات الحماية التجارية لحقن الأوامر/كسر القيود (الأهداف المؤكدة هي أنظمة الكشف، وليس النماذج اللغوية)؛ حققت الأحرف بعرض صفري متوسط تجاوز 44–76%، وتهريب الإيموجي الأعلى. | AML.T0068; AML.T0051 | أبريل 2025 | | | MCP tool poisoning | خادم MCP / الاتصال | | ينتقل عبر سلسلة استدعاء الأدوات | Cursor | باحث: Invariant Labs | بحث / فريق أحمر | مؤكد | تعليمات خبيثة مضمّنة في وصف أداة MCP غير مرئية للمستخدم لكن يقرأها النموذج؛ أداة "add" مسمومة جعلت Cursor بصمت يقرأ ويسرّب مفتاح SSH الخاص بالمطوّر أثناء إرجاع نتيجة صحيحة. ذُكر Anthropic وOpenAI وZapier كعملاء متأثرين. | AML.T0051.001; AML.T0053 | أبريل 2025 | | | MCP line jumping | خادم MCP / الاتصال | | | Claude Desktop | فريق أحمر: Trail of Bits | بحث / فريق أحمر | مؤكد | لأن عملاء MCP يحمّلون كل وصف أداة إلى سياق النموذج بمجرد إدراج خادم، يمكن لوصف خبيث تغيير سلوك النموذج قبل استدعاء أي أداة، متجاوزًا خطوة موافقة المستخدم على استدعاء الأداة. | AML.T0051.001; AML.T0053 | أبريل 2025 | | | MCP rug pull | خادم MCP / الاتصال | | | | باحث: Invariant Labs | بحث / فريق أحمر | مؤكد | خادم MCP خبيث يعرض أداة حميدة للحصول على الموافقة، ثم يستبدلها بصمت بتعليمات مسمومة بعد ذلك؛ لا يعيد العملاء المطالبة لأن هوية الأداة لم تتغير. | AML.T0051.001; AML.T0053 | أبريل 2025 | | | Rules File Backdoor (Cursor / Copilot) | الكود / محتوى المستودع | أحرف بعرض صفري؛ أحرف وسوم Unicode (غير مرئية) | ينتشر عبر ملفات الإعداد / القواعد المشتركة | Cursor; GitHub Copilot | باحث: Ziv Karliner (Pillar Security) | بحث / فريق أحمر | مؤكد | تعليمات Unicode غير مرئية مخفية في ملفات "القواعد"/الإعداد لبرمجة الذكاء الاصطناعي توجّه Cursor وGitHub Copilot بصمت لإدراج أبواب خلفية في الكود المُنشأ، دون إظهار أي شيء في الدردشة أو السجلات؛ الأحرف المخفية غير مرئية حتى في عرض مراجعة طلبات السحب في GitHub. | AML.T0051.001; AML.T0068 | مارس 2025 | | | Gemini memory persistence (delayed tool invocation) | غير مباشر – مستند / ملف | | يستمر في ذاكرة الوكيل / المشروع؛ عبر الوكلاء / عبر الجلسات | Gemini Advanced | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | مستند خبيث مرفوع يسمّم الدردشة بحيث عندما يقول المستخدم لاحقًا كلمة تشغيل، يستدعي Gemini أداة ذاكرته "نيابة عن المستخدم" ("delayed tool invocation") ويكتب ذكريات طويلة المدى كاذبة يختارها المهاجم تستمر عبر الجلسات المستقبلية. | AML.T0051.001; AML.T0053 | فبراير 2025 | | | ZombAIs (Claude Computer Use C2) | غير مباشر – موقع إلكتروني / HTML | | | Claude Computer Use | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | صفحة ويب خبيثة تحقن تعليمات تجعل Claude Computer Use ينزّل ويشغّل ملفًا ثنائيًا يتصل مرة أخرى بخادم الباحث — سلسلة كاملة من حقن الأوامر إلى القيادة والتحكم على وكيل يستخدم الحاسوب. | AML.T0051.001; AML.T0053 | أكتوبر 2024 | | | SpAIware (ChatGPT memory) | غير مباشر – موقع إلكتروني / HTML؛ غير مباشر – مستند / ملف | | يستمر في ذاكرة الوكيل / المشروع؛ عبر الوكلاء / عبر الجلسات | ChatGPT (macOS app) | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | حقن أوامر من محتوى ويب/مستند غير موثوق يكتب تعليمة دائمة في ذاكرة ChatGPT طويلة المدى، مما يسبب تسريبًا مستمرًا (عبر روابط صور معروضة) لكل ما يكتبه المستخدم أو يستقبله في جميع الجلسات المستقبلية حتى تُزال الذاكرة. | AML.T0051.001; AML.T0057 | سبتمبر 2024 | | | M365 Copilot ASCII smuggling exfiltration | غير مباشر – البريد الإلكتروني؛ غير مباشر – مستند / ملف | أحرف وسوم Unicode (غير مرئية) | ينتقل عبر سلسلة استدعاء الأدوات | Microsoft 365 Copilot | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | حقن أوامر مخفي في بريد إلكتروني خبيث أو مستند مشترك جعل M365 Copilot يبحث تلقائيًا في رسائل/مستندات أخرى، ثم استخدم ASCII smuggling (وسوم Unicode غير مرئية) لتضمين البيانات المجمّعة (مثل رموز MFA) في روابط تشعبية قابلة للنقر تُعرض للمستخدم؛ تم ترقيعه ~يوليو 2024. | AML.T0051.001; AML.T0068; AML.T0057; AML.T0053 | أغسطس 2024 | | | Slack AI indirect injection exfiltration | غير مباشر – RAG / محتوى مسترجع | | يسمّم مخزن البيانات المشترك / RAG | Slack AI | فريق أحمر: PromptArmor | بحث / فريق أحمر | مؤكد | يزرع مهاجم تعليمات في قناة Slack عامة؛ يستوعبها Slack AI في خط أنابيب RAG الخاص به، وعندما يستعلم ضحية لاحقًا، تعرض التعليمة المحقونة رابط markdown يهرّب بيانات القناة الخاصة (مثل مفتاح API) في الرابط إلى المهاجم. | AML.T0051.001; AML.T0057 | أغسطس 2024 | | | GitHub Copilot Chat data exfiltration | الكود / محتوى المستودع | | | GitHub Copilot Chat (GPT-4) | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | تعليمات مُصمَّمة في ملف كود مصدري جعلت GitHub Copilot Chat يُصدر صورة markdown يحمل رابطها بيانات المحادثة السابقة؛ عند العرض التلقائي، سُرّبت البيانات إلى المهاجم. | AML.T0051.001; AML.T0057 | يونيو 2024 | | | Morris II (self-replicating GenAI worm) | غير مباشر – RAG / محتوى مسترجع؛ غير مباشر – البريد الإلكتروني؛ متعدد الوسائط – صورة | | ذاتي الانتشار / دودة (AI-to-AI)؛ يسمّم مخزن البيانات المشترك / RAG؛ يُصدر بريدًا إلكترونيًا / رسالة صادرة بتعليمات إضافية؛ عبر الوكلاء / عبر الجلسات | Gemini Pro; ChatGPT 4.0; LLaVA | باحث: Stav Cohen (Technion), Ron Bitton (Intuit), Ben Nassi (Cornell Tech) | بحث / فريق أحمر | مؤكد | "أمر خبيث ذاتي التكرار" يجعل مساعد بريد إلكتروني GenAI قائم على RAG ينسخ الأمر في مخرجاته الخاصة ويسلّمه لوكلاء آخرين، مما يُطلق سلسلة شبيهة بالدودة من حقن الأوامر غير المباشر التي ترسل رسائل مزعجة وتسرّب البيانات. تم إثباته بحمولات نصية وصورية. | AML.T0051.001 | مارس 2024 | | | Hidden prompt injection against Claude (Unicode tags) | أمر مباشر | أحرف وسوم Unicode (غير مرئية) | | Anthropic Claude | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | فسّر Claude نقاط كود وسوم Unicode غير المرئية الملصقة في واجهته — نفس سلوك التعليمات المخفية المُظهر ضد ChatGPT. راجعته Anthropic ووصفته بـ"غير قابل للتطبيق" (لا تأثير أمني محدد)، لكن سلوك التفسير تم إثباته. | AML.T0051.000; AML.T0068 | فبراير 2024 | | | ASCII smuggling / invisible Unicode tags (foundational) | غير مباشر – موقع إلكتروني / HTML؛ غير مباشر – مستند / ملف؛ أمر مباشر | أحرف وسوم Unicode (غير مرئية) | | ChatGPT (GPT-4 / DALL·E) | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | مقال تأسيسي وأداة "ASCII Smuggler": نقاط كود كتلة Unicode Tags (نطاق U+E0000) تحاكي ASCII لكنها تُعرض بشكل غير مرئي، بينما لا تزال النماذج اللغوية تفسّرها؛ تعليمات مخفية جعلت ChatGPT يستدعي DALL·E. الأساس لفئة الحقن غير المرئي بأكملها. | AML.T0051; AML.T0068 | يناير 2024 | | | DPD support chatbot override | أمر مباشر | | | | في البرية: Ashley Beauchamp | في البرية | مؤكد | وجّه عميل روبوت دعم DPD لتجاهل قواعده، مما جعله يسب ويكتب قصيدة تسخر من DPD — تجاوز تعليمات مباشر؛ عطّلت DPD الروبوت في اليوم نفسه. لم يُفصح عن النموذج الأساسي. (تلاعب مدفوع من المستخدم بالروبوت الذي كان يتحدث معه؛ لا ضحية طرف ثالث ولا تسريب.) | AML.T0051.000; AML.T0054 | يناير 2024 | | | Chevrolet dealership chatbot override ("$1 Tahoe") | أمر مباشر | | | ChatGPT-based dealership assistant | في البرية: Chris Bakke | في البرية | مؤكد | حقن مستخدم تعليمات جعلت مساعد موقع ويب لوكالة Chevrolet قائم على ChatGPT "يوافق" على بيع سيارة Tahoe موديل 2024 مقابل دولار واحد ويصفه بأنه ملزم قانونيًا — تجاوز تعليمات مباشر كلاسيكي (غير ملزم في الواقع؛ مدفوع من المستخدم، لا ضحية طرف ثالث). | AML.T0051.000 | ديسمبر 2023 | | | Google Bard markdown-image exfiltration | غير مباشر – مستند / ملف؛ غير مباشر – البريد الإلكتروني | | | Google Bard | باحث: Johann Rehberger (Embrace The Red) | بحث / فريق أحمر | مؤكد | حقن أوامر غير مباشر في مستند Google مشترك جعل Bard يُصدر صورة markdown يحمل رابطها بيانات دردشة المستخدم؛ حمّل العميل الصورة تلقائيًا، مما سرّب البيانات دون أي تفاعل من المستخدم. من أوائل حالات تسريب النماذج اللغوية بنقرة صفرية؛ أُصلح في أكتوبر 2023. | AML.T0051.001; AML.T0057 | نوفمبر 2023 | | | Multimodal image prompt injection (GPT-4V) | متعدد الوسائط – صورة | | | GPT-4V | باحث: Riley Goodside (عبر Simon Willison) | بحث / فريق أحمر | مؤكد | صورة تبدو فارغة تحمل تعليمات بنص أبيض مائل للبياض على خلفية بيضاء؛ يقرأها OCR الخاص بـGPT-4V ويتبعها (عرض Goodside جعل النموذج يكتم وصفه ويعلن عن تخفيض وهمي). حقن أوامر متعدد الوسائط مبكر. | AML.T0051.001 | أكتوبر 2023 | | | Base64 encoded-prompt jailbreak | أمر مباشر | Base64؛ متعدد الطبقات | | GPT-4; Claude v1.3; GPT-3.5 Turbo | باحث: Wei, Haghtalab, Steinhardt (UC Berkeley) | بحث / فريق أحمر | مؤكد | ترميز طلب محظور بـBase64 يستغل "التعميم غير المتطابق" — تتعلم النماذج فك ترميز Base64 في التدريب المسبق لكن تدريب السلامة لم يغطِّ مثل هذه المدخلات أبدًا — متجاوزًا حواجز الحماية؛ وصلت هجمات التركيب إلى ~94% نجاح على GPT-4. نُشر في يوليو 2023، قبل نافذة السنتين مباشرة؛ مصدر أساسي معياري لكسر القيود بالحمولات المُرمَّزة. | AML.T0054; AML.T0068; AML.T0051.000 | يوليو 2023 | |


الملحق أ — طرق التوصيل (مفردات مضبوطة)

كيف تصل التعليمات المحقونة إلى النموذج. قابل للتوسيع؛ أضف مصطلحًا جديدًا هنا عندما يصف تقرير متجهًا جديدًا حقًا.- مطالبة مباشرة — نص يتحكم فيه المهاجم يُكتب مباشرةً في مدخلات النموذج.

  • غير مباشر – موقع ويب / HTML — تعليمات مضمّنة في صفحة ويب يتصفحها النموذج أو يلخّصها.
  • غير مباشر – مستند / ملف — حمولة داخل ملف PDF أو DOCX أو جدول بيانات أو أي ملف آخر يستوعبه النموذج.
  • غير مباشر – بريد إلكتروني — تعليمات داخل بريد إلكتروني يقرأه وكيل أو يفرزه.
  • غير مباشر – RAG / محتوى مسترجَع — حمولة مزروعة في قاعدة معرفة أو مخزن متجهات أو نتيجة بحث يسترجعها النموذج.
  • نتيجة استدعاء أداة / دالة — تعليمات مُعادة في مخرجات أداة/دالة يستدعيها الوكيل.
  • خادم MCP / اتصال — حمولة يقدّمها خادم بروتوكول سياق النموذج (Model Context Protocol) أو وصف أداة.
  • متعدد الوسائط – صورة — تعليمات في صورة (نص مرئي، أو نص منخفض التباين، أو حمولة في البكسل/البيانات الوصفية).
  • متعدد الوسائط – صوت — تعليمات محمولة في مدخل صوتي.
  • محتوى كود / مستودع — حمولة في كود مصدري أو تعليقات أو issues أو سجلات CI يقرأها وكيل.
  • تقويم / دعوة — تعليمات داخل حدث تقويم أو دعوة أو ملاحظة اجتماع.

الملحق ب — الترميزات (مفردات مضبوطة)

التعتيم المطبَّق على الحمولة. الفراغ في الجدول يعني أن الحمولة كانت نصًا صريحًا أو أن التقرير لم يحدّدها.

  • Base64
  • Hex
  • ROT13
  • Leetspeak
  • محارف وسوم Unicode (غير مرئية) — محارف "وسم" في نطاق U+E0000 تُعرض بشكل غير مرئي.
  • محارف صفرية العرض — مسافة/واصل صفري العرض يُستخدم لإخفاء النص أو تقسيمه.
  • محارف متشابهة (Homoglyphs) — بدائل Unicode متشابهة المظهر لحروف ASCII.
  • تهريب الإيموجي / محددات التنويع
  • تعليق HTML / Markdown — حمولة مخفية في التعليقات أو الترميز غير المعروض.
  • البيانات الوصفية / EXIF — تعليمات في بيانات وصفية لملف أو صورة.
  • متعدد الطبقات — أكثر من واحد مما سبق، متراكمة.

الملحق ج — سلوكيات الانتشار (مفردات مضبوطة)

ما إذا كان الحقن مصمَّمًا للانتشار أو البقاء. الفراغ في الجدول يعني أنه لم يُبلَّغ عن أي سلوك انتشار.

  • ذاتي الانتشار / دودة (AI-to-AI) — المخرجات مصمَّمة لتصبح المدخل المحقون للنظام التالي.
  • يبقى في ذاكرة الوكيل / المشروع — يُكتب في الذاكرة طويلة المدى أو ذاكرة المشروع بحيث يُعاد تفعيله في جلسات لاحقة.
  • ينتشر عبر MCP إلى الموصلات — خادم MCP مسموم يوصّل الحمولة إلى كل عميل يتصل به.
  • ينتقل عبر سلسلة استدعاء الأدوات — يُنقل للأمام عبر سلسلة من استدعاءات الأدوات ضمن تشغيل وكيل واحد.
  • يرسل بريدًا إلكترونيًا / رسالة صادرة بتعليمات إضافية — يجعل الوكيل يرسل رسالة تحمل هي نفسها الحقن.
  • يسمّم مخزن بيانات مشترك / RAG — يزرع الحمولة حيث تلتقطها عمليات استرجاع مستخدمين أو وكلاء آخرين.
  • ينتشر عبر ملفات الإعدادات / القواعد المشتركة — قواعد/إعدادات وكيل خبيثة تنتشر عبر مستودعات قواعد مشتركة أو مركزية إلى المشاريع المشتقة (شكر: Rachel James، استنادًا إلى تقرير Pillar Security "Rules File Backdoor").
  • عبر الوكلاء / عبر الجلسات — يصل إلى وكلاء آخرين أو جلسات لاحقة تتجاوز السياق الأولي.

الملحق د — مقارنة MITRE ATLAS

تُوسَم التقنيات بمعرّفات تقنيات MITRE ATLAS حيثما ينطبق أحدها. يتم التحقق من المعرّفات عند كل تحديث مقابل مصدر MITRE القانوني mitre-atlas/atlas-data (البيانات التي تولّد المصفوفة الحية؛ موقع atlas.mitre.org هو تطبيق JS يحجب الجلب الآلي). السلوكيات التي لا يوجد لها تعيين ATLAS واضح تُشار إليها بتسمية مستحدثة (شكر: Rachel James، استنادًا إلى التقرير المذكور). المعرّفات المستخدمة في هذا المتعقّب:

  • AML.T0051 LLM Prompt Injection — AML.T0051.000 Direct، AML.T0051.001 Indirect
  • AML.T0053 AI Agent Tool Invocation (يحل محل العنوان المتقاعد "LLM Plugin Compromise")
  • AML.T0054 LLM Jailbreak
  • AML.T0057 LLM Data Leakage
  • AML.T0068 LLM Prompt Obfuscation

المساهمات مرحّب بها — راجع CONTRIBUTING.md، أو قدّم تقنية مباشرةً. يجب أن يستشهد كل صف مقترح بمصدر صريح لكل حقل غير فارغ؛ تُوسَم المدخلات غير الواضحة بـ "Not fully vetted" بدلًا من حذفها.

تنزيل الأداة
https://www.safebreach.com/blog/invitation-is-all-you-need-hacking-gemini/
https://research.checkpoint.com/2025/cursor-vulnerability-mcpoison/
https://embracethered.com/blog/posts/2025/github-copilot-remote-code-execution-via-prompt-injection/
https://www.catonetworks.com/blog/curxecute-rce/
https://labs.zenity.io/post/agentflayer-chatgpt-connectors-0click-attack-5b41
https://brave.com/blog/comet-prompt-injection/
https://www.scworld.com/news/amazon-q-extension-for-vs-code-reportedly-injected-with-wiper-prompt
https://www.aim.security/lp/aim-labs-echoleak-m365
https://invariantlabs.ai/blog/mcp-github-vulnerability
https://arxiv.org/html/2504.11168v1
https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
https://blog.trailofbits.com/2025/04/21/jumping-the-line-how-mcp-servers-can-attack-you-before-you-ever-use-them/
https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
https://www.pillar.security/blog/new-vulnerability-in-github-copilot-and-cursor-how-hackers-can-weaponize-code-agents
https://embracethered.com/blog/posts/2025/gemini-memory-persistence-prompt-injection/
https://embracethered.com/blog/posts/2024/claude-computer-use-c2-the-zombais-are-coming/
https://embracethered.com/blog/posts/2024/chatgpt-macos-app-persistent-data-exfiltration/
https://embracethered.com/blog/posts/2024/m365-copilot-prompt-injection-tool-invocation-and-data-exfil-using-ascii-smuggling/
https://www.promptarmor.com/resources/data-exfiltration-from-slack-ai-via-indirect-prompt-injection
https://embracethered.com/blog/posts/2024/github-copilot-chat-prompt-injection-data-exfiltration/
https://arxiv.org/abs/2403.02817
https://embracethered.com/blog/posts/2024/claude-hidden-prompt-injection-ascii-smuggling/
https://embracethered.com/blog/posts/2024/hiding-and-finding-text-with-unicode-tags/
https://www.theregister.com/2024/01/23/dpd_chatbot_goes_rogue
https://the-decoder.com/people-buy-brand-new-chevrolets-for-1-from-a-chatgpt-chatbot/
https://embracethered.com/blog/posts/2023/google-bard-data-exfiltration/
https://simonwillison.net/2023/Oct/14/multi-modal-prompt-injection/
https://arxiv.org/abs/2307.02483