Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Prompt-Injection-in-the-Wild — सार्वजनिक रूप से रिपोर्ट की गई prompt-injection तकनीकों का ट्रैकर, जिसे डिलीवरी विधि, एन्कोडिंग, और प्रसार व्यवहार के आधार पर विभाजित किया गया है, साथ में पुष्ट मॉडल, स्रोत, और MITRE ATLAS टैग शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/cybershujin/prompt-injection-in-the-wild
समझौता संकेतक (IOC) प्रबंधनखतरा फ़ीड और एग्रीगेटरभेद्यता विश्लेषणखतरा खुफियापेपर और शोधलर्निंग और शिक्षाचयनित संसाधनAI सुरक्षाप्रतिकूल हमला

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubcybershujin/prompt-injection-in-the-wild

Prompt-Injection-in-the-Wild

सार्वजनिक रूप से रिपोर्ट की गई prompt-injection तकनीकों का ट्रैकर, जिसे डिलीवरी विधि, एन्कोडिंग, और प्रसार व्यवहार के आधार पर विभाजित किया गया है, साथ में पुष्ट मॉडल, स्रोत, और MITRE ATLAS टैग शामिल हैं।

रिपॉजिटरी देखें
22612 दिन पहलेअभी तक समीक्षित नहीं
साझा करें

जंगल में प्रॉम्प्ट इंजेक्शन

पिछले लगभग दो वर्षों की सार्वजनिक रूप से रिपोर्ट की गई प्रॉम्प्ट-इंजेक्शन तकनीकों का ट्रैकर, जिसे Rachel James (cybershujin) द्वारा अनुरक्षित किया जाता है।

प्रत्येक तकनीक को प्रॉम्प्ट इंजेक्शन के तीन तत्वों में विभाजित किया गया है:

  1. डिलीवरी विधि — इंजेक्ट किए गए निर्देश मॉडल तक कैसे पहुँचते हैं (एक टूल-कॉल परिणाम, एक बाहरी वेबसाइट, एक MCP कनेक्शन, एक दस्तावेज़, एक ईमेल, एक छवि, आदि)।
  2. एन्कोडिंग — पेलोड पर लागू की गई अस्पष्टता, यदि कोई हो (Base64, leetspeak, अदृश्य Unicode टैग वर्ण, homoglyphs, …)। जब पेलोड सादा टेक्स्ट हो या रिपोर्ट में यह न बताया गया हो तो खाली।
  3. प्रसार व्यवहार — क्या इंजेक्शन को फैलने या बने रहने के लिए डिज़ाइन किया गया है (किसी भी व्यक्ति को दिया जाता है जो एक ज़हरीले MCP सर्वर से जुड़ता है, एक एजेंट की दीर्घकालिक/प्रोजेक्ट मेमोरी में बना रहता है, टूल कॉल की एक श्रृंखला के साथ ले जाया जाता है, आगे के निर्देशों को ले जाने वाला ईमेल भेजने के लिए बनाया जाता है, …)। जब कोई प्रसार न हो तो खाली।

प्रत्येक प्रविष्टि यह भी रिकॉर्ड करती है कि यह किन मॉडलों के विरुद्ध काम करने के लिए पुष्टि की गई थी (यदि कोई हो), रिपोर्टिंग स्रोत का लिंक, और — जहाँ ज्ञात हो — हमले का स्रोत (वह शोधकर्ता, रेड टीम, या जंगल में मौजूद अभिनेता जिससे यह उत्पन्न हुआ)।

लाइव डैशबोर्ड: https://cybershujin.github.io/Prompt-Injection-in-the-Wild/


दायरा और कार्यप्रणाली

  • दायरे में: किसी LLM या LLM-संचालित एजेंट में प्रतिकूल निर्देश इंजेक्ट करने की तकनीकें जिन्हें सार्वजनिक रूप से रिपोर्ट किया गया है — सुरक्षा शोधकर्ताओं, रेड टीमों, विक्रेताओं द्वारा, या जंगल में देखी गई गतिविधि के रूप में। प्रत्यक्ष और अप्रत्यक्ष (डेटा-जनित) प्रॉम्प्ट इंजेक्शन दोनों शामिल हैं।
  • दायरे से बाहर: सामान्य जेलब्रेक वर्डलिस्ट जिनमें कोई डिलीवरी/प्रसार तंत्र नहीं है, केवल मॉडल-संरेखण की शिकायतें, और बिना किसी तकनीकी सार के मार्केटिंग।
  • कभी अनुमान नहीं लगाया जाता। प्रत्येक गैर-रिक्त सेल उद्धृत स्रोत में एक स्पष्ट कथन से लिया गया है। यदि कोई रिपोर्ट एन्कोडिंग, प्रसार व्यवहार, पुष्ट मॉडल, या हमले के स्रोत को नहीं बताती है, तो वह सेल खाली छोड़ दिया जाता है — एक खाली का अर्थ है "नहीं बताया गया," कभी भी अनुमानित "कोई नहीं" नहीं।
  • जाँच। प्रत्येक प्रविष्टि को Confirmed या Not fully vetted के रूप में चिह्नित किया जाता है। "Not fully vetted" उस प्रविष्टि को चिह्नित करता है जिसका स्रोत अस्पष्ट, अपुष्ट, या जिसका तंत्र स्पष्ट नहीं है — इसे हटाने के बजाय सामने लाया जाता है, ताकि एक समीक्षक इसका मूल्यांकन कर सके।
  • साक्ष्य वर्ग — जंगल में बनाम शोध। प्रत्येक प्रविष्टि को In-the-wild (वास्तविक दुनिया का दुरुपयोग या एक वास्तविक उत्पादन घटना), Research / red-team (एक सुरक्षा-शोधकर्ता या रेड-टीम प्रदर्शन / जिम्मेदार प्रकटीकरण — एक वास्तविक, कार्यशील तकनीक, लेकिन किसी हमलावर द्वारा दुरुपयोग किए जाते हुए नहीं देखी गई), Vendor advisory, या Unclear के रूप में टैग किया जाता है। यह जाँच से एक अलग अक्ष है: एक तकनीक Confirmed (सत्यापित और कार्यशील) हो सकती है फिर भी केवल प्रयोगशाला में प्रदर्शित की गई हो। ध्यान रखें: वास्तविक जंगल में दुर्भावनापूर्ण प्रॉम्प्ट इंजेक्शन अभी भी सार्वजनिक रूप से शायद ही कभी प्रलेखित होता है, इसलिए यहाँ अधिकांश प्रविष्टियाँ शोध / रेड-टीम प्रकटीकरण हैं — प्रारंभिक बैकफ़िल के समय, 32 में से 29 शोध/रेड-टीम थीं और केवल 3 जंगल में थीं। वास्तविक दुनिया के मामलों को अलग करने के लिए डैशबोर्ड पर Evidence फ़िल्टर का उपयोग करें।
  • अपडेट। नई रिपोर्टिंग मासिक रूप से स्कैन की जाती है (Perplexity sonar-deep-research, व्यापक दायरा) और अनुरक्षक समीक्षा के लिए एक ड्राफ्ट पुल रिक्वेस्ट के रूप में प्रस्तावित की जाती है। कुछ भी स्वतः-मर्ज नहीं होता। थ्रेट-एक्टर AI उपयोग पर लागू उसी कार्यप्रवाह के लिए सहोदर Threat-Actors-use-of-Artifical-Intelligence ट्रैकर देखें।

डेटा कैसे बनाया जाता है

डेटा केवल नीचे दी गई तालिका में रहता है (यह फ़ाइल एकमात्र सत्य स्रोत है)। एक नियतात्मक, निर्भरता-मुक्त जनरेटर (tools/build_exports.py) इसे प्रत्येक कमिट पर इनमें संकलित करता है:

  • index.html — इंटरैक्टिव डैशबोर्ड (GitHub Pages के माध्यम से परोसा जाता है),
  • tracker.json — सामान्यीकृत मशीन-पठनीय डेटा,
  • stix/prompt-injection-stix2.1.json — एक STIX 2.1 बंडल (प्रत्येक तकनीक एक attack-pattern के रूप में, इसकी MITRE ATLAS ID और एक Not fully vetted → निम्न-विश्वास मैपिंग के साथ टैग की गई)।

उन तीन फ़ाइलों को हाथ से संपादित न करें; तालिका को संपादित करें और CI को उन्हें पुनर्निर्मित करने दें।


तकनीकें

| तकनीक | डिलीवरी विधि | एन्कोडिंग | प्रसार | पुष्ट मॉडल | हमले का स्रोत | साक्ष्य | जाँच | संक्षेप | ATLAS | रिपोर्ट किया गया | लिंक |

|---|---|---|---|---|---|---|---|---|---|---|---| | ASCII smuggling across LLMs (FireTail) | Calendar / invite; Indirect – email | Unicode tag characters (invisible) | | Google Gemini; Grok; DeepSeek | Researcher: Viktor Markopoulos (FireTail) | Research / red-team | Confirmed | सामान्य कैलेंडर आमंत्रणों और ईमेल में छिपे अदृश्य Unicode tag characters को Gemini, Grok और DeepSeek द्वारा व्याख्यायित किया गया, लेकिन उपयोगकर्ता को नहीं दिखाया गया; ChatGPT, Copilot और Claude को उन्हें हटाते हुए पाया गया। Google ने "no action" के साथ प्रतिक्रिया दी। | AML.T0051.001; AML.T0068 | Oct 2025 | https://www.firetail.ai/blog/ghosts-in-the-machine-ascii-smuggling-across-various-llms | | CamoLeak (GitHub Copilot Chat) | Code / repository content | HTML / Markdown comment | | GitHub Copilot Chat | Researcher: Omer Mayraz (Legit Security) | Research / red-team | Confirmed | CVE-2025-59145 (CVSS 9.6): एक pull request में अदृश्य HTML-comment prompt injection ने Copilot Chat को एक private repo में secrets खोजने और उन्हें attacker-pregenerated GitHub Camo image URLs के माध्यम से character-by-character exfiltrate करने के लिए प्रेरित किया; image rendering को अक्षम करके ठीक किया गया। | AML.T0051.001; AML.T0068; AML.T0057 | Oct 2025 | https://www.legitsecurity.com/blog/camoleak-critical-github-copilot-vulnerability-leaks-private-source-code | | Unseeable screenshot-OCR injection | Multimodal – image | | | Perplexity Comet; Fellou; Opera Neon | Researcher: Artem Chaikin, Shivan Kaul Sahib (Brave) | Research / red-team | Confirmed | on-page images के भीतर लगभग अदृश्य low-contrast text के रूप में प्रस्तुत prompt-injection निर्देशों को AI browser का OCR तब पुनर्प्राप्त कर लेता है जब वह screenshot process करता है, इसलिए मनुष्य को कुछ नहीं दिखता जबकि agent आज्ञा का पालन करता है। कई agentic browsers में प्रदर्शित। | AML.T0051.001; AML.T0068 | Oct 2025 | https://brave.com/blog/unseeable-prompt-injections/ | | ChatGPT Atlas omnibox injection | Direct prompt; Indirect – website / HTML | | | ChatGPT Atlas | Researcher: NeuralTrust | Research / red-team | Confirmed | URL जैसा दिखने वाला लेकिन URL parsing में विफल होने वाला string Atlas के omnibox को embedded text को trusted prompt मानने पर मजबूर करता है; "Copy link" button के पीछे pasted या delivered होने पर, यह agent को attacker sites पर जाने या उपयोगकर्ता के authenticated session में Google Drive files हटाने के लिए प्रेरित कर सकता है। | AML.T0051.000; AML.T0051.001 | Oct 2025 | https://neuraltrust.ai/blog/openai-atlas-omnibox-prompt-injection | | Invitation Is All You Need (Gemini) | Calendar / invite; Indirect – email | | Persists in agent / project memory; Moves through tool-call chain; Cross-agent / cross-session | Google Gemini (web, mobile app, Android assistant) | Researcher: Or Yair, Ben Nassi, Stav Cohen (SafeBreach / Technion) | Research / red-team | Confirmed | एक Google Calendar invite (या email) जिसके fields में indirect prompt injection हो, उपयोगकर्ता के अपने calendar के साथ interact करने पर Gemini को hijack कर लेता है; 14 प्रदर्शित हमले short/long-term memory poisoning, tool misuse और automatic agent/app invocation तक फैले हैं, जो connected apps और smart-home devices तक पहुँचते हैं। | AML.T0051.001; AML.T0053 | Aug 2025 | | | MCPoison (Cursor MCP rug-pull) | MCP server / connection; Code / repository content | | | Cursor IDE (< v1.3) | Researcher: Check Point Research | Research / red-team | Confirmed | CVE-2025-54136: Cursor ने एक approved MCP config पर स्थायी रूप से भरोसा किया, इसलिए एक attacker जो shared repo में benign mcp.json को approved करवा लेता है, बाद में एक malicious command बदल सकता है जो हर बाद के project open पर चुपचाप execute होता है। | AML.T0051.001; AML.T0053 | Aug 2025 | | | GitHub Copilot RCE / "YOLO mode" | Indirect – website / HTML; Code / repository content; Tool-call / function result | Unicode tag characters (invisible) | | GitHub Copilot (VS Code — Windows, macOS, Linux) | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | CVE-2025-53773: एक injected instruction Copilot को .vscode/settings.json संपादित करने के लिए मजबूर करता है ताकि chat.tools.autoApprove ("YOLO mode") सक्षम हो जाए, command-approval prompts हट जाएँ और arbitrary code execution संभव हो जाए; एक variant ने अदृश्य Unicode tags का उपयोग किया। | AML.T0051.001; AML.T0053 | Aug 2025 | | | CurXecute (Cursor RCE via MCP) | Tool-call / function result | | Moves through tool-call chain | Cursor (fixed v1.3) | Researcher: Aim Labs (Aim Security) | Research / red-team | Not fully vetted | CVE-2025-54135: एक external MCP data source (जैसे किसी tool के माध्यम से लौटाया गया Slack message) के जरिए दिया गया prompt injection Cursor को उसका अपना mcp.json फिर से लिखने पर मजबूर करता है, और auto-run attacker के command को बिना किसी approval के execute कर देता है। Verification के समय primary Aim Labs page unreachable था; secondary reporting द्वारा corroborated। | AML.T0051.001; AML.T0053 | Aug 2025 | | | AgentFlayer (ChatGPT Connectors) | Indirect – document / file | | | ChatGPT (Connectors) | Researcher: Tamir Ishay Sharbat (Zenity Labs) | Research / red-team | Confirmed | एक shared document में छिपा अदृश्य payload ChatGPT को — Google Drive जैसे Connectors के माध्यम से — एक markdown image render करने का निर्देश देता है जिसके URL parameters में चुराया गया data होता है; rendering बिना किसी click के request भेज देता है। | AML.T0051.001; AML.T0057 | Aug 2025 | | | Perplexity Comet Reddit injection | Indirect – website / HTML | | | Perplexity Comet | Researcher: Artem Chaikin, Shivan Kaul Sahib (Brave) | Research / red-team | Confirmed | एक Reddit page का सारांश बनाते समय जिसके comment ने spoiler tag के पीछे निर्देश छिपाए थे, Comet browser ने authenticated sessions से उपयोगकर्ता का email और एक Gmail OTP पढ़ा और comment का जवाब देकर उन्हें exfiltrate कर दिया। | AML.T0051.001; AML.T0057 | Aug 2025 | | | Amazon Q Developer wiper prompt | Code / repository content | | | Amazon Q Developer (VS Code extension) | In-the-wild: actor "lkmanka58" | In-the-wild | Not fully vetted | एक attacker ने Amazon Q Developer extension में एक PR merge किया जिसमें एक prompt लगाया गया था जो assistant को local files और AWS resources wipe करने का निर्देश देता था; यह हटाए जाने से पहले v1.84.0 में ship हुआ (reportedly formatting के कारण execute नहीं होता)। Aggregated reporting के माध्यम से verified; primary source सीधे confirm नहीं हुआ। | AML.T0051.001 | Jul 2025 | | | EchoLeak (M365 Copilot, LLM Scope Violation) | Indirect – email | | | Microsoft 365 Copilot | Researcher: Aim Labs (Aim Security) | Research / red-team | Confirmed | CVE-2025-32711 (CVSS 9.3): एक single crafted email ने M365 Copilot के RAG engine को attacker instructions को privileged data के साथ context में खींचने ("LLM Scope Violation") और बिना किसी user interaction के उसे exfiltrate करने पर मजबूर किया, XPIA classifier और link/image redaction को bypass करते हुए; server-side patched। | AML.T0051.001; AML.T0057 | Jun 2025 | | | GitHub MCP toxic agent flow | Code / repository content; MCP server / connection | | Moves through tool-call chain | Claude 4 Opus (Claude Desktop + GitHub MCP) | Researcher: Invariant Labs | Research / red-team | Confirmed | एक public GitHub issue में लगाया गया prompt injection, GitHub MCP server के माध्यम से पहुँचकर, agent को private-repo data को context में खींचने और उसे autonomously-created public pull request में leak करने के लिए मजबूर करता है; कोई component खराब नहीं होता। | AML.T0051.001; AML.T0057; AML.T0053 | May 2025 | | | Character-injection guardrail evasion | Direct prompt | Zero-width characters; Homoglyphs; Emoji / variation-selector smuggling; Multi-layer | | Azure Prompt Shield; Meta Prompt Guard; ProtectAI Prompt Injection v1/v2; NVIDIA NeMo Guard; Vijil | Researcher: Mindgard / Lancaster University (Hackett et al.) | Research / red-team | Confirmed | व्यवस्थित अध्ययन: non-printing zero-width characters, homoglyph substitution और emoji variation-selector smuggling commercial prompt-injection/jailbreak guardrail classifiers को evade करते हैं (confirmed targets detection systems हैं, LLMs नहीं); zero-width ने औसतन 44–76% evasion दिखाया, emoji smuggling सर्वाधिक। | AML.T0068; AML.T0051 | Apr 2025 | | | MCP tool poisoning | MCP server / connection | | Moves through tool-call chain | Cursor | Researcher: Invariant Labs | Research / red-team | Confirmed | एक MCP tool description में embedded malicious instructions उपयोगकर्ता को अदृश्य होते हैं लेकिन model द्वारा पढ़े जाते हैं; एक poisoned "add" tool ने चुपचाप Cursor को developer की SSH key पढ़ने और exfiltrate करने पर मजबूर किया जबकि सही result लौटाता रहा। Anthropic, OpenAI और Zapier को affected clients के रूप में नामित किया गया। | AML.T0051.001; AML.T0053 | Apr 2025 | | | MCP line jumping | MCP server / connection | | | Claude Desktop | Red team: Trail of Bits | Research / red-team | Confirmed | चूँकि MCP clients किसी server के listed होते ही हर tool description को model के context में load कर लेते हैं, एक malicious description किसी भी tool के invoked होने से पहले model behavior बदल सकता है, उपयोगकर्ता के tool-call approval step को bypass करते हुए। | AML.T0051.001; AML.T0053 | Apr 2025 | | | MCP rug pull | MCP server / connection | | | | Researcher: Invariant Labs | Research / red-team | Confirmed | एक malicious MCP server approval पाने के लिए एक benign tool प्रस्तुत करता है, फिर बाद में चुपचाप poisoned instructions बदल देता है; clients दोबारा prompt नहीं करते क्योंकि tool identity अपरिवर्तित रहती है। | AML.T0051.001; AML.T0053 | Apr 2025 | | | Rules File Backdoor (Cursor / Copilot) | Code / repository content | Zero-width characters; Unicode tag characters (invisible) | Spreads via shared config / rules files | Cursor; GitHub Copilot | Researcher: Ziv Karliner (Pillar Security) | Research / red-team | Confirmed | AI coding "rules"/config files में छिपे अदृश्य-Unicode निर्देश चुपचाप Cursor और GitHub Copilot को generated code में backdoors डालने के लिए प्रेरित करते हैं, chat या logs में कुछ नहीं दिखता; छिपे characters GitHub के PR-review view में भी अदृश्य रहते हैं। | AML.T0051.001; AML.T0068 | Mar 2025 | | | Gemini memory persistence (delayed tool invocation) | Indirect – document / file | | Persists in agent / project memory; Cross-agent / cross-session | Gemini Advanced | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | एक malicious uploaded document chat को poison कर देता है ताकि जब उपयोगकर्ता बाद में कोई trigger word कहता है, Gemini अपने memory tool को "on the user's behalf" ("delayed tool invocation") invoke करता है और attacker-chosen false long-term memories लिख देता है जो भविष्य के sessions में बनी रहती हैं। | AML.T0051.001; AML.T0053 | Feb 2025 | | | ZombAIs (Claude Computer Use C2) | Indirect – website / HTML | | | Claude Computer Use | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | एक malicious web page निर्देश inject करता है जो Claude Computer Use को एक binary download और run करने पर मजबूर करता है जो researcher के server से वापस connect होता है — एक computer-using agent पर पूरी prompt-injection-to-command-and-control chain। | AML.T0051.001; AML.T0053 | Oct 2024 | | | SpAIware (ChatGPT memory) | Indirect – website / HTML; Indirect – document / file | | Persists in agent / project memory; Cross-agent / cross-session | ChatGPT (macOS app) | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | untrusted web/document content से prompt injection ChatGPT की long-term Memory में एक persistent instruction लिख देता है, जिससे भविष्य के सभी sessions में उपयोगकर्ता जो कुछ भी type करता है या प्राप्त करता है उसका निरंतर exfiltration (rendered image URLs के माध्यम से) होता रहता है जब तक memory हटाई न जाए। | AML.T0051.001; AML.T0057 | Sep 2024 | | | M365 Copilot ASCII smuggling exfiltration | Indirect – email; Indirect – document / file | Unicode tag characters (invisible) | Moves through tool-call chain | Microsoft 365 Copilot | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | एक malicious email या shared document में छिपे prompt injection ने M365 Copilot को स्वचालित रूप से अन्य emails/documents खोजने पर मजबूर किया, फिर ASCII smuggling (अदृश्य Unicode tags) का उपयोग करके एकत्रित data (जैसे MFA codes) को उपयोगकर्ता को rendered clickable hyperlinks में embed कर दिया; ~Jul 2024 में patched। | AML.T0051.001; AML.T0068; AML.T0057; AML.T0053 | Aug 2024 | | | Slack AI indirect injection exfiltration | Indirect – RAG / retrieved content | | Poisons shared data store / RAG | Slack AI | Red team: PromptArmor | Research / red-team | Confirmed | एक attacker एक public Slack channel में निर्देश लगाता है; Slack AI उन्हें अपनी RAG pipeline में ingest कर लेता है, और जब कोई victim बाद में query करता है, injected instruction एक markdown link render करता है जो private-channel data (जैसे API key) को URL में attacker तक smuggle कर देता है। | AML.T0051.001; AML.T0057 | Aug 2024 | | | GitHub Copilot Chat data exfiltration | Code / repository content | | | GitHub Copilot Chat (GPT-4) | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | एक source-code file में crafted instructions ने GitHub Copilot Chat को एक markdown image emit करने पर मजबूर किया जिसके URL में पिछली conversation का data था; auto-rendered होने पर data attacker को exfiltrate हो गया। | AML.T0051.001; AML.T0057 | Jun 2024 | | | Morris II (self-replicating GenAI worm) | Indirect – RAG / retrieved content; Indirect – email; Multimodal – image | | Self-propagating / worm (AI-to-AI); Poisons shared data store / RAG; Emits outbound email / message with further instructions; Cross-agent / cross-session | Gemini Pro; ChatGPT 4.0; LLaVA | Researcher: Stav Cohen (Technion), Ron Bitton (Intuit), Ben Nassi (Cornell Tech) | Research / red-team | Confirmed | एक "adversarial self-replicating prompt" RAG-based GenAI email assistant को prompt को अपने output में copy करने और उसे आगे के agents तक पहुँचाने पर मजबूर करता है, जिससे indirect prompt injections की worm-like cascade शुरू होती है जो spam और data exfiltration करती है। text और image payloads के साथ प्रदर्शित। | AML.T0051.001 | Mar 2024 | | | Hidden prompt injection against Claude (Unicode tags) | Direct prompt | Unicode tag characters (invisible) | | Anthropic Claude | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | Claude ने अपने interface में pasted अदृश्य Unicode tag code points की व्याख्या की — वही hidden-instruction behavior जो ChatGPT के विरुद्ध दिखाया गया था। Anthropic ने समीक्षा की और इसे "Not Applicable" (कोई identified security impact नहीं) चिह्नित किया, लेकिन interpretation behavior प्रदर्शित किया गया। | AML.T0051.000; AML.T0068 | Feb 2024 | | | ASCII smuggling / invisible Unicode tags (foundational) | Indirect – website / HTML; Indirect – document / file; Direct prompt | Unicode tag characters (invisible) | | ChatGPT (GPT-4 / DALL·E) | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | Foundational writeup और "ASCII Smuggler" tool: Unicode Tags-block code points (U+E0000 range) ASCII को mirror करते हैं लेकिन अदृश्य render होते हैं, जबकि LLMs अभी भी उनकी व्याख्या करते हैं; छिपे निर्देशों ने ChatGPT को DALL·E invoke करने पर मजबूर किया। पूरे invisible-injection class का आधार। | AML.T0051; AML.T0068 | Jan 2024 | | | DPD support chatbot override | Direct prompt | | | | In-the-wild: Ashley Beauchamp | In-the-wild | Confirmed | एक ग्राहक ने DPD के support chatbot को उसके नियमों की अवहेलना करने का निर्देश दिया, जिससे उसने गाली दी और DPD की निंदा करती एक कविता लिखी — direct instruction override; DPD ने उसी दिन bot को अक्षम कर दिया। underlying model का खुलासा नहीं किया गया। (उपयोगकर्ता द्वारा उस bot में हेरफेर जिससे वह chat कर रहा था; कोई third-party victim या exfiltration नहीं।) | AML.T0051.000; AML.T0054 | Jan 2024 | | | Chevrolet dealership chatbot override ("$1 Tahoe") | Direct prompt | | | ChatGPT-based dealership assistant | In-the-wild: Chris Bakke | In-the-wild | Confirmed | एक उपयोगकर्ता ने निर्देश inject किए जिससे एक Chevrolet dealership के ChatGPT-based website assistant ने 2024 Tahoe को $1 में बेचने पर "सहमति" जताई और इसे legally binding बताया — classic direct instruction override (वास्तव में non-binding; user-driven, कोई third-party victim नहीं)। | AML.T0051.000 | Dec 2023 | | | Google Bard markdown-image exfiltration | Indirect – document / file; Indirect – email | | | Google Bard | Researcher: Johann Rehberger (Embrace The Red) | Research / red-team | Confirmed | एक shared Google Doc में indirect prompt injection ने Bard को एक markdown image emit करने पर मजबूर किया जिसके URL में उपयोगकर्ता का chat data embedded था; client ने image auto-load कर दी, बिना किसी user interaction के data exfiltrate हो गया। शुरुआती zero-click LLM exfiltration cases में से एक; Oct 2023 में fixed। | AML.T0051.001; AML.T0057 | Nov 2023 | | | Multimodal image prompt injection (GPT-4V) | Multimodal – image | | | GPT-4V | Researcher: Riley Goodside (via Simon Willison) | Research / red-team | Confirmed | खाली दिखने वाली एक image में सफेद background पर off-white text में निर्देश होते हैं; GPT-4V का OCR उन्हें पढ़ता और follow करता है (Goodside के demo ने model को उसका description suppress करने और एक fake sale का प्रचार करने पर मजबूर किया)। शुरुआती multimodal prompt injection। | AML.T0051.001 | Oct 2023 | | | Base64 encoded-prompt jailbreak | Direct prompt | Base64; Multi-layer | | GPT-4; Claude v1.3; GPT-3.5 Turbo | Researcher: Wei, Haghtalab, Steinhardt (UC Berkeley) | Research / red-team | Confirmed | किसी forbidden request को Base64 में encode करना "mismatched generalization" का फायदा उठाता है — models pretraining में Base64 decode करना सीखते हैं लेकिन safety training ने ऐसे inputs को कभी cover नहीं किया — guardrails को bypass करते हुए; combination attacks ने GPT-4 पर ~94% success हासिल किया। Jul 2023 में प्रकाशित, 2-year window से ठीक पहले; encoded-payload jailbreaks के लिए canonical primary source। | AML.T0054; AML.T0068; AML.T0051.000 | Jul 2023 | |


Appendix A — Delivery methods (controlled vocabulary)

Injected instructions model तक कैसे पहुँचते हैं। Extensible; जब कोई report वास्तव में नए vector का वर्णन करे तो यहाँ एक नया term जोड़ें।- प्रत्यक्ष प्रॉम्प्ट — हमलावर-नियंत्रित टेक्स्ट जो सीधे मॉडल के इनपुट में टाइप किया जाता है।

  • अप्रत्यक्ष – वेबसाइट / HTML — निर्देश जो उस वेब पेज में एम्बेड किए जाते हैं जिसे मॉडल ब्राउज़ या सारांशित करता है।
  • अप्रत्यक्ष – दस्तावेज़ / फ़ाइल — पेलोड जो किसी PDF, DOCX, स्प्रेडशीट, या अन्य फ़ाइल के अंदर होता है जिसे मॉडल इनजेस्ट करता है।
  • अप्रत्यक्ष – ईमेल — निर्देश जो उस ईमेल के अंदर होते हैं जिसे कोई एजेंट पढ़ता या ट्राइएज करता है।
  • अप्रत्यक्ष – RAG / प्राप्त सामग्री — पेलोड जो किसी नॉलेज बेस, वेक्टर स्टोर, या सर्च रिज़ल्ट में रखा जाता है जिसे मॉडल प्राप्त करता है।
  • टूल-कॉल / फ़ंक्शन परिणाम — निर्देश जो उस टूल/फ़ंक्शन के आउटपुट में लौटाए जाते हैं जिसे एजेंट इनवोक करता है।
  • MCP सर्वर / कनेक्शन — पेलोड जो किसी Model Context Protocol सर्वर या टूल विवरण द्वारा परोसा जाता है।
  • मल्टीमॉडल – छवि — किसी छवि में निर्देश (दृश्य टेक्स्ट, कम-कंट्रास्ट टेक्स्ट, या पिक्सेल/मेटाडेटा पेलोड)।
  • मल्टीमॉडल – ऑडियो — किसी ऑडियो इनपुट में ले जाए गए निर्देश।
  • कोड / रिपॉज़िटरी सामग्री — पेलोड जो सोर्स कोड, टिप्पणियों, इश्यूज़, या CI लॉग्स में होता है जिन्हें कोई एजेंट पढ़ता है।
  • कैलेंडर / निमंत्रण — निर्देश जो किसी कैलेंडर इवेंट, निमंत्रण, या मीटिंग नोट के अंदर होते हैं।

परिशिष्ट B — एन्कोडिंग (नियंत्रित शब्दावली)

पेलोड पर लागू की गई ऑब्फ़स्केशन। तालिका में रिक्त का अर्थ है कि पेलोड सादा टेक्स्ट था या रिपोर्ट में निर्दिष्ट नहीं किया गया।

  • Base64
  • Hex
  • ROT13
  • Leetspeak
  • Unicode टैग अक्षर (अदृश्य) — U+E0000-रेंज के "टैग" ग्लिफ़ जो अदृश्य रूप से रेंडर होते हैं।
  • ज़ीरो-विड्थ अक्षर — टेक्स्ट को छिपाने या विभाजित करने के लिए उपयोग किए जाने वाले ज़ीरो-विड्थ स्पेस/जॉइनर।
  • होमोग्लिफ़ — ASCII अक्षरों के लिए दिखने में समान यूनिकोड विकल्प।
  • इमोजी / वेरिएशन-सेलेक्टर स्मगलिंग
  • HTML / Markdown टिप्पणी — पेलोड टिप्पणियों या गैर-रेंडर किए गए मार्कअप में छिपाया गया।
  • मेटाडेटा / EXIF — फ़ाइल या छवि मेटाडेटा में निर्देश।
  • मल्टी-लेयर — उपरोक्त में से एक से अधिक, स्टैक किए गए।

परिशिष्ट C — प्रसार व्यवहार (नियंत्रित शब्दावली)

क्या इंजेक्शन को फैलने या बने रहने के लिए डिज़ाइन किया गया है। तालिका में रिक्त का अर्थ है कि कोई प्रसार व्यवहार रिपोर्ट नहीं किया गया।

  • स्व-प्रसारी / वर्म (AI-to-AI) — आउटपुट को इस तरह तैयार किया जाता है कि वह अगले सिस्टम का इंजेक्टेड इनपुट बन जाए।
  • एजेंट / प्रोजेक्ट मेमोरी में बना रहता है — लॉन्ग-टर्म या प्रोजेक्ट मेमोरी में लिखा जाता है ताकि बाद के सत्रों में फिर से ट्रिगर हो।
  • MCP के माध्यम से कनेक्टर्स तक फैलता है — एक ज़हरीला MCP सर्वर पेलोड को हर उस क्लाइंट तक पहुँचाता है जो कनेक्ट होता है।
  • टूल-कॉल चेन के माध्यम से आगे बढ़ता है — एक एजेंट रन के भीतर टूल कॉल के अनुक्रम में आगे ले जाया जाता है।
  • आगे के निर्देशों के साथ आउटबाउंड ईमेल / संदेश भेजता है — एजेंट को ऐसा संदेश भेजने का कारण बनता है जो स्वयं इंजेक्शन ले जाता है।
  • साझा डेटा स्टोर / RAG को ज़हरीला बनाता है — पेलोड को वहाँ रखता है जहाँ से अन्य उपयोगकर्ताओं या एजेंट्स की रिट्रीवल्स उसे उठा लेंगी।
  • साझा कॉन्फ़िग / नियम फ़ाइलों के माध्यम से फैलता है — दुर्भावनापूर्ण एजेंट नियम/कॉन्फ़िग साझा या केंद्रीय नियम रिपॉज़िटरीज़ के माध्यम से व्युत्पन्न प्रोजेक्ट्स में फैलते हैं (श्रेय: Rachel James, Pillar Security "Rules File Backdoor" रिपोर्ट के आधार पर)।
  • क्रॉस-एजेंट / क्रॉस-सेशन — प्रारंभिक संदर्भ से परे अन्य एजेंट्स या बाद के सत्रों तक पहुँचता है।

परिशिष्ट D — MITRE ATLAS क्रॉसवॉक

जहाँ लागू हो, तकनीकों को MITRE ATLAS तकनीक ID के साथ टैग किया जाता है। प्रत्येक अपडेट पर ID को MITRE के कैनोनिकल mitre-atlas/atlas-data स्रोत के विरुद्ध सत्यापित किया जाता है (वह डेटा जो लाइव मैट्रिक्स उत्पन्न करता है; atlas.mitre.org साइट एक JS ऐप है जो स्वचालित फ़ेच को ब्लॉक करती है)। जिन व्यवहारों का कोई स्पष्ट ATLAS मैपिंग नहीं है, उन्हें एक गढ़े गए लेबल के साथ नोट किया जाता है (श्रेय: Rachel James, उद्धृत रिपोर्ट के आधार पर)। इस ट्रैकर में उपयोग किए गए ID:

  • AML.T0051 LLM Prompt Injection — AML.T0051.000 Direct, AML.T0051.001 Indirect
  • AML.T0053 AI Agent Tool Invocation (सेवानिवृत्त "LLM Plugin Compromise" शीर्षक का स्थान लेता है)
  • AML.T0054 LLM Jailbreak
  • AML.T0057 LLM Data Leakage
  • AML.T0068 LLM Prompt Obfuscation

योगदान का स्वागत है — देखें CONTRIBUTING.md, या सीधे एक तकनीक सबमिट करें। प्रत्येक प्रस्तावित पंक्ति को प्रत्येक गैर-रिक्त फ़ील्ड के लिए एक स्पष्ट स्रोत का हवाला देना चाहिए; अस्पष्ट प्रविष्टियों को हटाने के बजाय "Not fully vetted" के रूप में चिह्नित किया जाता है।

टूल डाउनलोड करें
https://www.safebreach.com/blog/invitation-is-all-you-need-hacking-gemini/
https://research.checkpoint.com/2025/cursor-vulnerability-mcpoison/
https://embracethered.com/blog/posts/2025/github-copilot-remote-code-execution-via-prompt-injection/
https://www.catonetworks.com/blog/curxecute-rce/
https://labs.zenity.io/post/agentflayer-chatgpt-connectors-0click-attack-5b41
https://brave.com/blog/comet-prompt-injection/
https://www.scworld.com/news/amazon-q-extension-for-vs-code-reportedly-injected-with-wiper-prompt
https://www.aim.security/lp/aim-labs-echoleak-m365
https://invariantlabs.ai/blog/mcp-github-vulnerability
https://arxiv.org/html/2504.11168v1
https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
https://blog.trailofbits.com/2025/04/21/jumping-the-line-how-mcp-servers-can-attack-you-before-you-ever-use-them/
https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
https://www.pillar.security/blog/new-vulnerability-in-github-copilot-and-cursor-how-hackers-can-weaponize-code-agents
https://embracethered.com/blog/posts/2025/gemini-memory-persistence-prompt-injection/
https://embracethered.com/blog/posts/2024/claude-computer-use-c2-the-zombais-are-coming/
https://embracethered.com/blog/posts/2024/chatgpt-macos-app-persistent-data-exfiltration/
https://embracethered.com/blog/posts/2024/m365-copilot-prompt-injection-tool-invocation-and-data-exfil-using-ascii-smuggling/
https://www.promptarmor.com/resources/data-exfiltration-from-slack-ai-via-indirect-prompt-injection
https://embracethered.com/blog/posts/2024/github-copilot-chat-prompt-injection-data-exfiltration/
https://arxiv.org/abs/2403.02817
https://embracethered.com/blog/posts/2024/claude-hidden-prompt-injection-ascii-smuggling/
https://embracethered.com/blog/posts/2024/hiding-and-finding-text-with-unicode-tags/
https://www.theregister.com/2024/01/23/dpd_chatbot_goes_rogue
https://the-decoder.com/people-buy-brand-new-chevrolets-for-1-from-a-chatgpt-chatbot/
https://embracethered.com/blog/posts/2023/google-bard-data-exfiltration/
https://simonwillison.net/2023/Oct/14/multi-modal-prompt-injection/
https://arxiv.org/abs/2307.02483