Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Prompt-Injection-in-the-Wild — 公開報告されたプロンプトインジェクション手法を、配信方法、エンコーディング、伝播挙動別に分類し、確認済みのモデル、情報源、MITRE ATLASタグとともに追跡するトラッカー。 | Kitploit
ツール/GitHubGitHub/cybershujin/prompt-injection-in-the-wild
侵害指標 (IOC) 管理脅威フィードとアグリゲーター脆弱性分析脅威インテリジェンス論文と研究学習と教育厳選リソースAIセキュリティ敵対的攻撃

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubcybershujin/prompt-injection-in-the-wild

Prompt-Injection-in-the-Wild

公開報告されたプロンプトインジェクション手法を、配信方法、エンコーディング、伝播挙動別に分類し、確認済みのモデル、情報源、MITRE ATLASタグとともに追跡するトラッカー。

リポジトリを見る
22012日前未レビュー

実世界で見られるプロンプトインジェクション

過去およそ2年間にわたり公開報告されたプロンプトインジェクション手法を追跡するトラッカー。Rachel James (cybershujin) が維持管理しています。

各手法は、プロンプトインジェクションの3つの要素に分解されています。

  1. 配送方法 — 注入された指示がどのようにモデルに到達するか(ツール呼び出しの結果、外部ウェブサイト、MCP接続、ドキュメント、メール、画像など)。
  2. エンコーディング — ペイロードに適用された難読化がある場合、その手法(Base64、leetspeak、不可視のUnicodeタグ文字、ホモグリフなど)。ペイロードが平文である場合、または報告に記載がない場合は空欄。
  3. 伝播挙動 — そのインジェクションが拡散または持続するように設計されているかどうか(汚染されたMCPサーバーに接続した全員に配信される、エージェントの長期/プロジェクトメモリに永続化される、ツール呼び出しの連鎖に沿って運ばれる、さらなる指示を含むメールを送信させるなど)。伝播が存在しない場合は空欄。

各エントリには、動作が確認されたモデル(ある場合)、報告元へのリンク、そして判明している場合は攻撃元(発信元となった研究者、レッドチーム、または実世界の攻撃者)も記録されています。

ライブダッシュボード: https://cybershujin.github.io/Prompt-Injection-in-the-Wild/


対象範囲と方法論

  • 対象範囲: LLMまたはLLMを活用したエージェントに敵対的指示を注入する手法で、公開報告されたもの — セキュリティ研究者、レッドチーム、ベンダーによるもの、または実世界の活動として観測されたもの。直接的および間接的(データ経由)なプロンプトインジェクションの両方を含みます。
  • 対象外: 配送/伝播メカニズムを伴わない一般的なジェイルブレイクのワードリスト、純粋にモデルアラインメントへの不満を述べたもの、技術的実体のないマーケティング。
  • 推測は一切しない。 空欄でないすべてのセルは、引用元における明示的な記述から取られています。報告にエンコーディング、伝播挙動、確認されたモデル、または攻撃元が記載されていない場合、そのセルは空欄のままにされます — 空欄は*「記載なし」を意味し、推測された「なし」*を意味することは決してありません。
  • 審査。 各エントリは Confirmed または Not fully vetted とマークされます。「Not fully vetted」は、情報源が曖昧、未確認、またはメカニズムが不明瞭なエントリに付けられます — これは削除されるのではなく可視化され、レビュアーが判断できるようになっています。
  • 証拠クラス — 実世界 vs. 研究。 各エントリは In-the-wild(実世界での悪用または実際の本番インシデントが観測されたもの)、Research / red-team(セキュリティ研究者またはレッドチームによるデモンストレーション/責任ある開示 — 実際に動作する手法だが、攻撃者による悪用は観測されていないもの)、Vendor advisory、または Unclear とタグ付けされます。これは審査とは別の軸です。ある手法が Confirmed(検証済みで動作する)でありながら、実験室でしか実証されていない可能性があります。注意してください: 真の実世界における悪意あるプロンプトインジェクションは、依然として公に文書化されることは稀であるため、ここにあるエントリの大半は研究/レッドチームによる開示です — 初期バックフィル時点では、32件中29件が研究/レッドチームで、実世界はわずか3件でした。ダッシュボードの Evidence フィルターを使用して、実世界の事例を絞り込んでください。
  • 更新。 新しい報告は毎月収集され(Perplexity sonar-deep-research、広範な網羅)、メンテナーのレビュー用にドラフトプルリクエストとして提案されます。自動マージは一切行われません。脅威アクターによるAI利用に同じワークフローを適用した姉妹トラッカー Threat-Actors-use-of-Artifical-Intelligence も参照してください。

データの構築方法

データは以下の表にのみ存在します(このファイルが唯一の信頼できる情報源です)。決定的で依存関係のないジェネレーター(tools/build_exports.py)が、コミットのたびにこれを以下へコンパイルします。

  • index.html — インタラクティブなダッシュボード(GitHub Pages経由で配信)、
  • tracker.json — 正規化された機械可読データ、
  • stix/prompt-injection-stix2.1.json — STIX 2.1バンドル(各手法を attack-pattern として、そのMITRE ATLAS IDと Not fully vetted → 低信頼度のマッピングでタグ付け)。

これら3つのファイルを手動で編集しないでください。表を編集し、CIに再ビルドさせてください。


手法

| Technique | Delivery Method | Encoding | Propagation | Confirmed Models | Attack Source | Evidence | Vetting | Brief | ATLAS | Reported | Link |

|---|---|---|---|---|---|---|---|---|---|---|---| | LLM間のASCIIスマグリング(FireTail) | カレンダー / 招待; 間接 – メール | Unicodeタグ文字(不可視) | | Google Gemini; Grok; DeepSeek | 研究者: Viktor Markopoulos(FireTail) | 研究 / レッドチーム | 確認済み | 通常のカレンダー招待やメールに隠された不可視のUnicodeタグ文字がGemini、Grok、DeepSeekに解釈されたがユーザーには表示されなかった。ChatGPT、Copilot、Claudeはそれらを除去することが判明。Googleは「対応なし」と回答。 | AML.T0051.001; AML.T0068 | 2025年10月 | https://www.firetail.ai/blog/ghosts-in-the-machine-ascii-smuggling-across-various-llms | | CamoLeak(GitHub Copilot Chat) | コード / リポジトリ内容 | HTML / Markdownコメント | | GitHub Copilot Chat | 研究者: Omer Mayraz(Legit Security) | 研究 / レッドチーム | 確認済み | CVE-2025-59145(CVSS 9.6): プルリクエスト内の不可視HTMLコメントによるプロンプトインジェクションにより、Copilot Chatがプライベートリポジトリでシークレットを検索し、攻撃者が事前生成したGitHub Camo画像URLを通じて文字単位で外部に漏洩させた。画像レンダリングを無効化することで修正。 | AML.T0051.001; AML.T0068; AML.T0057 | 2025年10月 | https://www.legitsecurity.com/blog/camoleak-critical-github-copilot-vulnerability-leaks-private-source-code | | 不可視スクリーンショットOCRインジェクション | マルチモーダル – 画像 | | | Perplexity Comet; Fellou; Opera Neon | 研究者: Artem Chaikin、Shivan Kaul Sahib(Brave) | 研究 / レッドチーム | 確認済み | ページ上の画像内にほぼ不可視の低コントラストテキストとしてレンダリングされたプロンプトインジェクション命令が、AIブラウザがスクリーンショットを処理する際にOCRによって復元されるため、人間には何も見えないままエージェントが従う。複数のエージェント型ブラウザで実証。 | AML.T0051.001; AML.T0068 | 2025年10月 | https://brave.com/blog/unseeable-prompt-injections/ | | ChatGPT Atlasオムニボックスインジェクション | 直接プロンプト; 間接 – ウェブサイト / HTML | | | ChatGPT Atlas | 研究者: NeuralTrust | 研究 / レッドチーム | 確認済み | URLのように見えるがURL解析に失敗する文字列により、Atlasのオムニボックスが埋め込まれたテキストを信頼されたプロンプトとして扱う。「リンクをコピー」ボタンの背後に貼り付けたり配信したりすることで、エージェントを攻撃者サイトへ誘導したり、ユーザーの認証済みセッションでGoogle Driveのファイルを削除させたりできる。 | AML.T0051.000; AML.T0051.001 | 2025年10月 | https://neuraltrust.ai/blog/openai-atlas-omnibox-prompt-injection | | Invitation Is All You Need(Gemini) | カレンダー / 招待; 間接 – メール | | エージェント / プロジェクトメモリに持続; ツール呼び出しチェーンを移動; クロスエージェント / クロスセッション | Google Gemini(ウェブ、モバイルアプリ、Androidアシスタント) | 研究者: Or Yair、Ben Nassi、Stav Cohen(SafeBreach / Technion) | 研究 / レッドチーム | 確認済み | フィールドに間接プロンプトインジェクションを仕込んだGoogle Calendarの招待(またはメール)が、ユーザーがカレンダーを操作した際にGeminiを乗っ取る。実証された14の攻撃は、短期/長期メモリポイズニング、ツールの悪用、エージェント/アプリの自動起動に及び、接続されたアプリやスマートホームデバイスにまで到達する。 | AML.T0051.001; AML.T0053 | 2025年8月 | https://www.safebreach.com/blog/invitation-is-all-you-need-hacking-gemini/ | | MCPoison(Cursor MCPラグプル) | MCPサーバー / 接続; コード / リポジトリ内容 | | | Cursor IDE(< v1.3) | 研究者: Check Point Research | 研究 / レッドチーム | 確認済み | CVE-2025-54136: Cursorは承認されたMCP設定を永続的に信頼していたため、共有リポジトリで無害なmcp.jsonを承認させた攻撃者が、その後悪意のあるコマンドに差し替えることで、以降プロジェクトを開くたびにサイレントに実行させることができた。 | AML.T0051.001; AML.T0053 | 2025年8月 | | | GitHub Copilot RCE /「YOLOモード」 | 間接 – ウェブサイト / HTML; コード / リポジトリ内容; ツール呼び出し / 関数結果 | Unicodeタグ文字(不可視) | | GitHub Copilot(VS Code — Windows、macOS、Linux) | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | CVE-2025-53773: 注入された命令によりCopilotが.vscode/settings.jsonを編集してchat.tools.autoApprove(「YOLOモード」)を有効化し、コマンド承認プロンプトを除去して任意のコード実行を可能にする。ある亜種は不可視のUnicodeタグを使用。 | AML.T0051.001; AML.T0053 | 2025年8月 | | | CurXecute(MCP経由のCursor RCE) | ツール呼び出し / 関数結果 | | ツール呼び出しチェーンを移動 | Cursor(v1.3で修正) | 研究者: Aim Labs(Aim Security) | 研究 / レッドチーム | 完全には検証されていない | CVE-2025-54135: 外部MCPデータソース(例: ツールを通じて返されるSlackメッセージ)経由で配信されたプロンプトインジェクションにより、Cursorが自身のmcp.jsonを書き換え、auto-runが承認なしに攻撃者のコマンドを実行する。検証時にAim Labsの主要ページに到達できず、二次報道により裏付け。 | AML.T0051.001; AML.T0053 | 2025年8月 | | | AgentFlayer(ChatGPT Connectors) | 間接 – ドキュメント / ファイル | | | ChatGPT(Connectors) | 研究者: Tamir Ishay Sharbat(Zenity Labs) | 研究 / レッドチーム | 確認済み | 共有ドキュメントに隠された不可視のペイロードが、Google DriveなどのConnectorsを通じてChatGPTに指示し、URLパラメータに盗んだデータを載せたmarkdown画像をレンダリングさせる。レンダリングによりクリックなしでリクエストが発火する。 | AML.T0051.001; AML.T0057 | 2025年8月 | | | Perplexity Comet Redditインジェクション | 間接 – ウェブサイト / HTML | | | Perplexity Comet | 研究者: Artem Chaikin、Shivan Kaul Sahib(Brave) | 研究 / レッドチーム | 確認済み | コメントがスポイラータグの背後に命令を隠したRedditページを要約させると、Cometブラウザが認証済みセッションからユーザーのメールとGmailのOTPを読み取り、コメントへの返信によって外部に漏洩させた。 | AML.T0051.001; AML.T0057 | 2025年8月 | | | Amazon Q Developerワイパープロンプト | コード / リポジトリ内容 | | | Amazon Q Developer(VS Code拡張機能) | 実環境: アクター「lkmanka58」 | 実環境 | 完全には検証されていない | 攻撃者がAmazon Q Developer拡張機能にPRをマージし、アシスタントにローカルファイルとAWSリソースを消去するよう指示するプロンプトを仕込んだ。削除前にv1.84.0として出荷された(フォーマットの関係で実行されなかったと報じられている)。集約報道により検証。一次情報源は直接確認されていない。 | AML.T0051.001 | 2025年7月 | | | EchoLeak(M365 Copilot、LLMスコープ違反) | 間接 – メール | | | Microsoft 365 Copilot | 研究者: Aim Labs(Aim Security) | 研究 / レッドチーム | 確認済み | CVE-2025-32711(CVSS 9.3): 細工された1通のメールにより、M365 CopilotのRAGエンジンが攻撃者の命令を特権データとともにコンテキストに取り込み(「LLMスコープ違反」)、ユーザーの操作なしに外部へ漏洩させた。XPIA分類器とリンク/画像のリダクションを回避。サーバー側で修正済み。 | AML.T0051.001; AML.T0057 | 2025年6月 | | | GitHub MCPトキシックエージェントフロー | コード / リポジトリ内容; MCPサーバー / 接続 | | ツール呼び出しチェーンを移動 | Claude 4 Opus(Claude Desktop + GitHub MCP) | 研究者: Invariant Labs | 研究 / レッドチーム | 確認済み | 公開GitHub issueに仕込まれたプロンプトインジェクションが、GitHub MCPサーバーを通じて到達し、エージェントにプライベートリポジトリのデータをコンテキストに取り込ませ、自律的に作成した公開プルリクエストで漏洩させる。コンポーネントの誤動作はなし。 | AML.T0051.001; AML.T0057; AML.T0053 | 2025年5月 | | | 文字インジェクションによるガードレール回避 | 直接プロンプト | ゼロ幅文字; ホモグリフ; 絵文字 / 異体字セレクタスマグリング; 多層 | | Azure Prompt Shield; Meta Prompt Guard; ProtectAI Prompt Injection v1/v2; NVIDIA NeMo Guard; Vijil | 研究者: Mindgard / Lancaster University(Hackettら) | 研究 / レッドチーム | 確認済み | 体系的研究: 非表示のゼロ幅文字、ホモグリフ置換、絵文字異体字セレクタスマグリングが商用のプロンプトインジェクション/ジェイルブレイクガードレール分類器を回避する(確認された標的はLLMではなく検出システム)。ゼロ幅は平均44~76%の回避率、絵文字スマグリングが最高。 | AML.T0068; AML.T0051 | 2025年4月 | | | MCPツールポイズニング | MCPサーバー / 接続 | | ツール呼び出しチェーンを移動 | Cursor | 研究者: Invariant Labs | 研究 / レッドチーム | 確認済み | MCPツールの説明に埋め込まれた悪意のある命令はユーザーには見えないがモデルには読まれる。ポイズニングされた「add」ツールが、正しい結果を返しながらCursorに開発者のSSHキーを読み取らせ外部に漏洩させた。Anthropic、OpenAI、Zapierが影響を受けるクライアントとして挙げられている。 | AML.T0051.001; AML.T0053 | 2025年4月 | | | MCPラインジャンピング | MCPサーバー / 接続 | | | Claude Desktop | レッドチーム: Trail of Bits | 研究 / レッドチーム | 確認済み | MCPクライアントはサーバーが登録されるとすぐにすべてのツール説明をモデルのコンテキストに読み込むため、悪意のある説明がツールを呼び出す前にモデルの動作を変更し、ユーザーのツール呼び出し承認ステップを回避できる。 | AML.T0051.001; AML.T0053 | 2025年4月 | | | MCPラグプル | MCPサーバー / 接続 | | | | 研究者: Invariant Labs | 研究 / レッドチーム | 確認済み | 悪意のあるMCPサーバーが承認を得るために無害なツールを提示し、その後サイレントにポイズニングされた命令に差し替える。ツールの同一性が変わらないため、クライアントは再プロンプトを出さない。 | AML.T0051.001; AML.T0053 | 2025年4月 | | | Rules File Backdoor(Cursor / Copilot) | コード / リポジトリ内容 | ゼロ幅文字; Unicodeタグ文字(不可視) | 共有設定 / ルールファイル経由で拡散 | Cursor; GitHub Copilot | 研究者: Ziv Karliner(Pillar Security) | 研究 / レッドチーム | 確認済み | AIコーディングの「ルール」/設定ファイルに隠された不可視Unicode命令が、CursorとGitHub Copilotをサイレントに操作して生成コードにバックドアを挿入させる。チャットやログには何も表示されず、隠された文字はGitHubのPRレビュー画面でも不可視。 | AML.T0051.001; AML.T0068 | 2025年3月 | | | Geminiメモリ持続(遅延ツール呼び出し) | 間接 – ドキュメント / ファイル | | エージェント / プロジェクトメモリに持続; クロスエージェント / クロスセッション | Gemini Advanced | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 悪意のあるアップロード文書がチャットを汚染し、ユーザーが後でトリガーワードを言うと、Geminiが「ユーザーの代理で」メモリツールを呼び出し(「遅延ツール呼び出し」)、攻撃者が選んだ虚偽の長期メモリを書き込み、将来のセッションにわたって持続させる。 | AML.T0051.001; AML.T0053 | 2025年2月 | | | ZombAIs(Claude Computer Use C2) | 間接 – ウェブサイト / HTML | | | Claude Computer Use | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 悪意のあるウェブページが命令を注入し、Claude Computer Useに研究者のサーバーへ接続し返すバイナリをダウンロード・実行させる。コンピュータ操作エージェントにおけるプロンプトインジェクションからコマンドアンドコントロールまでの完全なチェーン。 | AML.T0051.001; AML.T0053 | 2024年10月 | | | SpAIware(ChatGPTメモリ) | 間接 – ウェブサイト / HTML; 間接 – ドキュメント / ファイル | | エージェント / プロジェクトメモリに持続; クロスエージェント / クロスセッション | ChatGPT(macOSアプリ) | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 信頼できないウェブ/ドキュメント内容からのプロンプトインジェクションがChatGPTの長期メモリに持続的な命令を書き込み、メモリが削除されるまで、将来のすべてのセッションでユーザーが入力または受信するすべてのものを(レンダリングされた画像URL経由で)継続的に外部に漏洩させる。 | AML.T0051.001; AML.T0057 | 2024年9月 | | | M365 Copilot ASCIIスマグリング漏洩 | 間接 – メール; 間接 – ドキュメント / ファイル | Unicodeタグ文字(不可視) | ツール呼び出しチェーンを移動 | Microsoft 365 Copilot | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 悪意のあるメールや共有ドキュメントに隠されたプロンプトインジェクションにより、M365 Copilotが他のメール/ドキュメントを自動検索し、ASCIIスマグリング(不可視Unicodeタグ)を使って収集したデータ(例: MFAコード)をユーザーにレンダリングされるクリック可能なハイパーリンクに埋め込んだ。2024年7月頃に修正。 | AML.T0051.001; AML.T0068; AML.T0057; AML.T0053 | 2024年8月 | | | Slack AI間接インジェクション漏洩 | 間接 – RAG / 取得コンテンツ | | 共有データストア / RAGを汚染 | Slack AI | レッドチーム: PromptArmor | 研究 / レッドチーム | 確認済み | 攻撃者が公開Slackチャンネルに命令を仕込み、Slack AIがそれをRAGパイプラインに取り込む。被害者が後でクエリすると、注入された命令がプライベートチャンネルのデータ(例: APIキー)をURLに密輸するmarkdownリンクを攻撃者に対してレンダリングする。 | AML.T0051.001; AML.T0057 | 2024年8月 | | | GitHub Copilot Chatデータ漏洩 | コード / リポジトリ内容 | | | GitHub Copilot Chat(GPT-4) | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | ソースコードファイル内の細工された命令により、GitHub Copilot Chatが以前の会話データをURLに載せたmarkdown画像を出力。自動レンダリングされると、データが攻撃者に漏洩した。 | AML.T0051.001; AML.T0057 | 2024年6月 | | | Morris II(自己複製するGenAIワーム) | 間接 – RAG / 取得コンテンツ; 間接 – メール; マルチモーダル – 画像 | | 自己伝播 / ワーム(AI対AI); 共有データストア / RAGを汚染; さらなる命令を含む外向きメール / メッセージを発信; クロスエージェント / クロスセッション | Gemini Pro; ChatGPT 4.0; LLaVA | 研究者: Stav Cohen(Technion)、Ron Bitton(Intuit)、Ben Nassi(Cornell Tech) | 研究 / レッドチーム | 確認済み | 「敵対的自己複製プロンプト」により、RAGベースのGenAIメールアシスタントがプロンプトを自身の出力にコピーしてさらなるエージェントに配信し、間接プロンプトインジェクションのワーム状カスケードを引き起こしてスパムやデータ漏洩を発生させる。テキストと画像のペイロードで実証。 | AML.T0051.001 | 2024年3月 | | | Claudeに対する隠しプロンプトインジェクション(Unicodeタグ) | 直接プロンプト | Unicodeタグ文字(不可視) | | Anthropic Claude | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | Claudeはインターフェースに貼り付けられた不可視のUnicodeタグコードポイントを解釈した。これはChatGPTに対して示されたのと同じ隠し命令の挙動である。Anthropicはレビューの結果「該当なし」(特定されたセキュリティ影響なし)とマークしたが、解釈挙動は実証された。 | AML.T0051.000; AML.T0068 | 2024年2月 | | | ASCIIスマグリング / 不可視Unicodeタグ(基礎) | 間接 – ウェブサイト / HTML; 間接 – ドキュメント / ファイル; 直接プロンプト | Unicodeタグ文字(不可視) | | ChatGPT(GPT-4 / DALL·E) | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 基礎的な解説と「ASCII Smuggler」ツール: Unicode Tagsブロックのコードポイント(U+E0000範囲)はASCIIを反映するが不可視でレンダリングされ、LLMは依然としてそれらを解釈する。隠された命令によりChatGPTがDALL·Eを呼び出した。不可視インジェクションクラス全体の基盤。 | AML.T0051; AML.T0068 | 2024年1月 | | | DPDサポートチャットボットの上書き | 直接プロンプト | | | | 実環境: Ashley Beauchamp | 実環境 | 確認済み | 顧客がDPDのサポートチャットボットにルールを無視するよう指示し、悪態をつかせたりDPDを貶める詩を書かせたりした。直接的な指示の上書き。DPDは同日にボットを無効化。基盤モデルは非公開。(ユーザーがチャット相手のボットを操作したもので、第三者の被害者や漏洩はなし。) | AML.T0051.000; AML.T0054 | 2024年1月 | | | シボレーディーラー chatbotの上書き(「1ドルのTahoe」) | 直接プロンプト | | | ChatGPTベースのディーラーアシスタント | 実環境: Chris Bakke | 実環境 | 確認済み | ユーザーが命令を注入し、シボレーディーラーのChatGPTベースのウェブサイトアシスタントに2024年型Tahoeを1ドルで販売することに「同意」させ、法的拘束力があると述べさせた。典型的な直接的な指示の上書き(現実には拘束力なし。ユーザー主導で第三者の被害者なし)。 | AML.T0051.000 | 2023年12月 | | | Google Bard markdown画像漏洩 | 間接 – ドキュメント / ファイル; 間接 – メール | | | Google Bard | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 共有Google Doc内の間接プロンプトインジェクションにより、BardがユーザーのチャットデータをURLに埋め込んだmarkdown画像を出力。クライアントが画像を自動読み込みし、ユーザーの操作なしにデータを漏洩させた。最初期のゼロクリックLLM漏洩事例の一つ。2023年10月に修正。 | AML.T0051.001; AML.T0057 | 2023年11月 | | | マルチモーダル画像プロンプトインジェクション(GPT-4V) | マルチモーダル – 画像 | | | GPT-4V | 研究者: Riley Goodside(Simon Willison経由) | 研究 / レッドチーム | 確認済み | 空白に見える画像が、白背景にオフホワイトのテキストで命令を運ぶ。GPT-4VのOCRがそれを読み取り従う(Goodsideのデモではモデルが説明を抑制し偽のセールを宣伝した)。初期のマルチモーダルプロンプトインジェクション。 | AML.T0051.001 | 2023年10月 | | | Base64エンコードプロンプトジェイルブレイク | 直接プロンプト | Base64; 多層 | | GPT-4; Claude v1.3; GPT-3.5 Turbo | 研究者: Wei、Haghtalab、Steinhardt(UC Berkeley) | 研究 / レッドチーム | 確認済み | 禁止されたリクエストをBase64でエンコードすると「一般化のミスマッチ」を突く。モデルは事前学習でBase64のデコードを学習するが、安全トレーニングはそのような入力をカバーしていないため、ガードレールを回避する。組み合わせ攻撃はGPT-4で約94%の成功率に達した。2023年7月公開、2年間のウィンドウ直前。エンコードされたペイロードによるジェイルブレイクの正典的な一次情報源。 | AML.T0054; AML.T0068; AML.T0051.000 | 2023年7月 | |


付録A — 配信方法(統制語彙)

注入された命令がどのようにモデルに到達するか。拡張可能。報告が真に新しいベクターを記述している場合は、ここに新しい用語を追加すること。- Direct prompt — 攻撃者が制御するテキストをモデルの入力に直接入力するもの。

  • Indirect – website / HTML — モデルが閲覧または要約するWebページに埋め込まれた指示。
  • Indirect – document / file — モデルが取り込むPDF、DOCX、スプレッドシート、その他のファイル内のペイロード。
  • Indirect – email — エージェントが読み取るまたはトリアージするメール内の指示。
  • Indirect – RAG / retrieved content — ナレッジベース、ベクトルストア、またはモデルが取得する検索結果に仕込まれたペイロード。
  • Tool-call / function result — エージェントが呼び出すツール/関数の出力に返される指示。
  • MCP server / connection — Model Context Protocolサーバーまたはツール記述によって提供されるペイロード。
  • Multimodal – image — 画像内の指示(可視テキスト、低コントラストテキスト、またはピクセル/メタデータペイロード)。
  • Multimodal – audio — 音声入力に含まれる指示。
  • Code / repository content — エージェントが読み取るソースコード、コメント、issue、またはCIログ内のペイロード。
  • Calendar / invite — カレンダーイベント、招待、または会議メモ内の指示。

Appendix B — Encodings (controlled vocabulary)

ペイロードに適用された難読化。表内の空欄は、ペイロードがプレーンテキストであったか、レポートで指定されていなかったことを意味します。

  • Base64
  • Hex
  • ROT13
  • Leetspeak
  • Unicode tag characters (invisible) — 不可視でレンダリングされるU+E0000範囲の「タグ」グリフ。
  • Zero-width characters — テキストを隠したり分割したりするために使用されるゼロ幅スペース/ジョイナー。
  • Homoglyphs — ASCII文字に対する見た目が似たUnicodeの代替文字。
  • Emoji / variation-selector smuggling
  • HTML / Markdown comment — コメントまたは非レンダリングマークアップに隠されたペイロード。
  • Metadata / EXIF — ファイルまたは画像メタデータ内の指示。
  • Multi-layer — 上記のうち複数を重ねたもの。

Appendix C — Propagation behaviors (controlled vocabulary)

インジェクションが拡散または永続化するように設計されているかどうか。表内の空欄は、伝播動作が報告されなかったことを意味します。

  • Self-propagating / worm (AI-to-AI) — 出力が次のシステムのインジェクション入力となるように細工されている。
  • Persists in agent / project memory — 長期メモリまたはプロジェクトメモリに書き込まれ、後のセッションで再発火する。
  • Spreads via MCP to connectors — 汚染されたMCPサーバーが、接続するすべてのクライアントにペイロードを配信する。
  • Moves through tool-call chain — 1回のエージェント実行内で、一連のツール呼び出しをまたいで引き継がれる。
  • Emits outbound email / message with further instructions — エージェントに、それ自体がインジェクションを運ぶメッセージを送信させる。
  • Poisons shared data store / RAG — 他のユーザーまたはエージェントの取得が拾い上げる場所にペイロードを仕込む。
  • Spreads via shared config / rules files — 悪意のあるエージェントルール/設定が、共有または中央のルールリポジトリを通じて派生プロジェクトに伝播する(CREDIT: Rachel James、Pillar Securityの「Rules File Backdoor」レポートに基づく)。
  • Cross-agent / cross-session — 初期コンテキストを超えて、他のエージェントまたは後のセッションに到達する。

Appendix D — MITRE ATLAS crosswalk

該当する場合、テクニックにはMITRE ATLASのテクニックIDがタグ付けされます。IDは各更新時に、MITREの正規のmitre-atlas/atlas-dataソース(ライブマトリクスを生成するデータ。atlas.mitre.orgサイトは自動フェッチをブロックするJSアプリです)に対して検証されます。クリーンなATLASマッピングがない動作には、造語ラベルが付記されます(CREDIT: Rachel James、引用レポートに基づく)。このトラッカーで使用されるID:

  • AML.T0051 LLM Prompt Injection — AML.T0051.000 Direct、AML.T0051.001 Indirect
  • AML.T0053 AI Agent Tool Invocation(廃止された「LLM Plugin Compromise」のタイトルを置き換える)
  • AML.T0054 LLM Jailbreak
  • AML.T0057 LLM Data Leakage
  • AML.T0068 LLM Prompt Obfuscation

コントリビューション歓迎 — CONTRIBUTING.mdを参照するか、直接テクニックを投稿してください。提案される各行は、空欄でない各フィールドについて明示的な出典を引用する必要があります。不明確なエントリは削除されるのではなく、「Not fully vetted」とマークされます。

ツールをダウンロード
https://research.checkpoint.com/2025/cursor-vulnerability-mcpoison/
https://embracethered.com/blog/posts/2025/github-copilot-remote-code-execution-via-prompt-injection/
https://www.catonetworks.com/blog/curxecute-rce/
https://labs.zenity.io/post/agentflayer-chatgpt-connectors-0click-attack-5b41
https://brave.com/blog/comet-prompt-injection/
https://www.scworld.com/news/amazon-q-extension-for-vs-code-reportedly-injected-with-wiper-prompt
https://www.aim.security/lp/aim-labs-echoleak-m365
https://invariantlabs.ai/blog/mcp-github-vulnerability
https://arxiv.org/html/2504.11168v1
https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
https://blog.trailofbits.com/2025/04/21/jumping-the-line-how-mcp-servers-can-attack-you-before-you-ever-use-them/
https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
https://www.pillar.security/blog/new-vulnerability-in-github-copilot-and-cursor-how-hackers-can-weaponize-code-agents
https://embracethered.com/blog/posts/2025/gemini-memory-persistence-prompt-injection/
https://embracethered.com/blog/posts/2024/claude-computer-use-c2-the-zombais-are-coming/
https://embracethered.com/blog/posts/2024/chatgpt-macos-app-persistent-data-exfiltration/
https://embracethered.com/blog/posts/2024/m365-copilot-prompt-injection-tool-invocation-and-data-exfil-using-ascii-smuggling/
https://www.promptarmor.com/resources/data-exfiltration-from-slack-ai-via-indirect-prompt-injection
https://embracethered.com/blog/posts/2024/github-copilot-chat-prompt-injection-data-exfiltration/
https://arxiv.org/abs/2403.02817
https://embracethered.com/blog/posts/2024/claude-hidden-prompt-injection-ascii-smuggling/
https://embracethered.com/blog/posts/2024/hiding-and-finding-text-with-unicode-tags/
https://www.theregister.com/2024/01/23/dpd_chatbot_goes_rogue
https://the-decoder.com/people-buy-brand-new-chevrolets-for-1-from-a-chatgpt-chatbot/
https://embracethered.com/blog/posts/2023/google-bard-data-exfiltration/
https://simonwillison.net/2023/Oct/14/multi-modal-prompt-injection/
https://arxiv.org/abs/2307.02483