Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Prompt-Injection-in-the-Wild — 按投递方式、编码方式和传播行为分类的公开报告提示注入技术追踪器,包含已确认的模型、来源和 MITRE ATLAS 标签。 | Kitploit
工具/GitHubGitHub/cybershujin/prompt-injection-in-the-wild
危害指标 (IOC) 管理威胁源与聚合器漏洞分析威胁情报论文与研究学习与教育精选资源AI 安全对抗性攻击

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubcybershujin/prompt-injection-in-the-wild

Prompt-Injection-in-the-Wild

按投递方式、编码方式和传播行为分类的公开报告提示注入技术追踪器,包含已确认的模型、来源和 MITRE ATLAS 标签。

查看仓库
22012天前尚未审核

现实世界中的提示注入

一个追踪公开报道的提示注入技术的追踪器,涵盖大约过去两年,由 Rachel James (cybershujin) 维护。

每种技术都被拆解为提示注入的三个要素:

  1. 投递方式 — 注入的指令如何到达模型(工具调用结果、外部网站、MCP 连接、文档、电子邮件、图像等)。
  2. 编码 — 对载荷施加的混淆(如果有的话)(Base64、leet 语、不可见 Unicode 标签字符、同形字……)。当载荷为纯文本或报告未说明时留空。
  3. 传播行为 — 注入是否被设计为扩散或持久化(投递给任何连接到被投毒 MCP 服务器的人、持久化在智能体的长期/项目记忆中、沿工具调用链传递、使其发出携带进一步指令的电子邮件……)。当没有传播时留空。

每条记录还记录了已确认对其有效的模型(如果有的话)、指向报告来源的链接,以及在已知情况下——攻击来源(其来源的研究人员、红队或现实世界中的行为者)。

实时仪表板: https://cybershujin.github.io/Prompt-Injection-in-the-Wild/


范围与方法论

  • 范围内: 将对抗性指令注入 LLM 或 LLM 驱动的智能体的技术,且已被公开报道——由安全研究人员、红队、供应商报道,或作为观察到的现实世界活动。直接和间接(数据承载)提示注入均包括在内。
  • 范围外: 没有投递/传播机制的通用越狱词表、纯粹的模型对齐抱怨,以及没有技术实质的营销内容。
  • 绝不猜测。 每个非空白单元格均取自所引用来源中的明确陈述。如果报告未说明编码、传播行为、已确认模型或攻击来源,则该单元格留空白——空白意味着*“未说明”,绝不是推断的“无”*。
  • 审核。 每条记录标记为 Confirmed 或 Not fully vetted。“Not fully vetted”标记来源模糊、未经证实或机制不明确的记录——它被呈现出来而非丢弃,以便审核者判断。
  • 证据类别——现实世界 vs. 研究。 每条记录标记为 In-the-wild(观察到的现实世界滥用或真实生产事件)、Research / red-team(安全研究人员或红队的演示 / 负责任披露——一种真实、有效的技术,但未观察到被攻击者滥用)、Vendor advisory 或 Unclear。这是与审核分开的一个维度:一种技术可以是 Confirmed(已验证且有效)但仅在实验室中演示过。请注意: 真正的现实世界恶意提示注入仍然很少被公开记录,因此这里绝大多数记录是研究 / 红队披露——在初始回填时,32 条中有 29 条是研究/红队,只有 3 条是现实世界。使用仪表板上的 Evidence 过滤器来隔离现实世界案例。
  • 更新。 每月扫掠新报道(Perplexity sonar-deep-research,广撒网),并作为草稿拉取请求提交供维护者审核。不会自动合并。参见姊妹项目 Threat-Actors-use-of-Artifical-Intelligence 追踪器,了解应用于威胁行为者 AI 使用的相同工作流程。

数据如何构建

数据仅存在于下表中(此文件是唯一事实来源)。一个确定性的、无依赖的生成器(tools/build_exports.py)在每次提交时将其编译为:

  • index.html — 交互式仪表板(通过 GitHub Pages 提供服务),
  • tracker.json — 规范化的机器可读数据,
  • stix/prompt-injection-stix2.1.json — 一个 STIX 2.1 捆绑包(每种技术作为一个 attack-pattern,标记有其 MITRE ATLAS ID 以及 Not fully vetted → 低置信度映射)。

不要手动编辑这三个文件;编辑表格并让 CI 重新构建它们。


技术

| 技术 | 投递方式 | 编码 | 传播 | 已确认模型 | 攻击来源 | 证据 | 审查 | 简述 | ATLAS | 报告时间 | 链接 |

|---|---|---|---|---|---|---|---|---|---|---|---| | 跨 LLM 的 ASCII 走私(FireTail) | 日历 / 邀请;间接 – 电子邮件 | Unicode 标签字符(不可见) | | Google Gemini;Grok;DeepSeek | 研究员:Viktor Markopoulos(FireTail) | 研究 / 红队 | 已确认 | 隐藏在普通日历邀请和电子邮件中的不可见 Unicode 标签字符被 Gemini、Grok 和 DeepSeek 解析,但未向用户显示;发现 ChatGPT、Copilot 和 Claude 会清除这些字符。Google 回应称“不采取行动”。 | AML.T0051.001;AML.T0068 | 2025年10月 | https://www.firetail.ai/blog/ghosts-in-the-machine-ascii-smuggling-across-various-llms | | CamoLeak(GitHub Copilot Chat) | 代码 / 仓库内容 | HTML / Markdown 注释 | | GitHub Copilot Chat | 研究员:Omer Mayraz(Legit Security) | 研究 / 红队 | 已确认 | CVE-2025-59145(CVSS 9.6):拉取请求中不可见的 HTML 注释提示注入使 Copilot Chat 在私有仓库中搜索机密,并通过攻击者预生成的 GitHub Camo 图片 URL 逐字符外泄;通过禁用图片渲染修复。 | AML.T0051.001;AML.T0068;AML.T0057 | 2025年10月 | https://www.legitsecurity.com/blog/camoleak-critical-github-copilot-vulnerability-leaks-private-source-code | | 不可见截图 OCR 注入 | 多模态 – 图像 | | | Perplexity Comet;Fellou;Opera Neon | 研究员:Artem Chaikin、Shivan Kaul Sahib(Brave) | 研究 / 红队 | 已确认 | 以近乎不可见的低对比度文本渲染在页面内图片中的提示注入指令,在 AI 浏览器处理截图时被其 OCR 恢复,因此人类看不到任何内容,而智能体却会遵从。已在多个智能体浏览器中演示。 | AML.T0051.001;AML.T0068 | 2025年10月 | https://brave.com/blog/unseeable-prompt-injections/ | | ChatGPT Atlas 地址栏注入 | 直接提示;间接 – 网站 / HTML | | | ChatGPT Atlas | 研究员:NeuralTrust | 研究 / 红队 | 已确认 | 一个看起来像 URL 但无法通过 URL 解析的字符串使 Atlas 的地址栏将嵌入文本视为可信提示;粘贴或通过“复制链接”按钮投递后,可驱使智能体访问攻击者网站或在用户已认证会话中删除 Google Drive 文件。 | AML.T0051.000;AML.T0051.001 | 2025年10月 | https://neuraltrust.ai/blog/openai-atlas-omnibox-prompt-injection | | Invitation Is All You Need(Gemini) | 日历 / 邀请;间接 – 电子邮件 | | 持久化于智能体 / 项目记忆;通过工具调用链移动;跨智能体 / 跨会话 | Google Gemini(网页、移动应用、Android 助手) | 研究员:Or Yair、Ben Nassi、Stav Cohen(SafeBreach / Technion) | 研究 / 红队 | 已确认 | 一个 Google Calendar 邀请(或电子邮件)的字段携带间接提示注入,在用户与其日历交互时劫持 Gemini;14 个演示攻击涵盖短期/长期记忆投毒、工具滥用和自动智能体/应用调用,触及已连接的应用和智能家居设备。 | AML.T0051.001;AML.T0053 | 2025年8月 | https://www.safebreach.com/blog/invitation-is-all-you-need-hacking-gemini/ | | MCPoison(Cursor MCP 拉地毯) | MCP 服务器 / 连接;代码 / 仓库内容 | | | Cursor IDE(< v1.3) | 研究员:Check Point Research | 研究 / 红队 | 已确认 | CVE-2025-54136:Cursor 永久信任已批准的 MCP 配置,因此攻击者一旦让一个良性的 mcp.json 在共享仓库中获得批准,之后便可替换为恶意命令,在随后每次打开项目时静默执行。 | AML.T0051.001;AML.T0053 | 2025年8月 | https://research.checkpoint.com/2025/cursor-vulnerability-mcpoison/ | | GitHub Copilot RCE / “YOLO 模式” | 间接 – 网站 / HTML;代码 / 仓库内容;工具调用 / 函数结果 | Unicode 标签字符(不可见) | | GitHub Copilot(VS Code — Windows、macOS、Linux) | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | CVE-2025-53773:注入的指令使 Copilot 编辑 .vscode/settings.json 以启用 chat.tools.autoApprove(“YOLO 模式”),移除命令批准提示并实现任意代码执行;一个变体使用了不可见 Unicode 标签。 | AML.T0051.001;AML.T0053 | 2025年8月 | | | CurXecute(通过 MCP 的 Cursor RCE) | 工具调用 / 函数结果 | | 通过工具调用链移动 | Cursor(已在 v1.3 修复) | 研究员:Aim Labs(Aim Security) | 研究 / 红队 | 未完全审查 | CVE-2025-54135:通过外部 MCP 数据源(例如通过工具返回的 Slack 消息)投递的提示注入使 Cursor 重写自己的 mcp.json,自动运行会未经批准执行攻击者的命令。验证时 Aim Labs 主页面无法访问;由二手报道佐证。 | AML.T0051.001;AML.T0053 | 2025年8月 | | | AgentFlayer(ChatGPT Connectors) | 间接 – 文档 / 文件 | | | ChatGPT(Connectors) | 研究员:Tamir Ishay Sharbat(Zenity Labs) | 研究 / 红队 | 已确认 | 隐藏在共享文档中的不可见载荷通过 Connectors(如 Google Drive)指示 ChatGPT 渲染一个 markdown 图片,其 URL 参数携带窃取的数据;渲染即触发请求,无需点击。 | AML.T0051.001;AML.T0057 | 2025年8月 | | | Perplexity Comet Reddit 注入 | 间接 – 网站 / HTML | | | Perplexity Comet | 研究员:Artem Chaikin、Shivan Kaul Sahib(Brave) | 研究 / 红队 | 已确认 | 总结一个 Reddit 页面时,其评论将指令隐藏在剧透标签后,导致 Comet 浏览器从已认证会话中读取用户电子邮件和 Gmail OTP,并通过回复该评论将其外泄。 | AML.T0051.001;AML.T0057 | 2025年8月 | | | Amazon Q Developer 擦除提示 | 代码 / 仓库内容 | | | Amazon Q Developer(VS Code 扩展) | 在野:行为者 “lkmanka58” | 在野 | 未完全审查 | 攻击者将一个 PR 合并到 Amazon Q Developer 扩展中,植入提示指示助手擦除本地文件和 AWS 资源;它在移除前随 v1.84.0 发布(据报道因格式问题不会执行)。通过聚合报道验证;未直接确认一手来源。 | AML.T0051.001 | 2025年7月 | | | EchoLeak(M365 Copilot,LLM 范围违规) | 间接 – 电子邮件 | | | Microsoft 365 Copilot | 研究员:Aim Labs(Aim Security) | 研究 / 红队 | 已确认 | CVE-2025-32711(CVSS 9.3):一封精心构造的电子邮件使 M365 Copilot 的 RAG 引擎将攻击者指令与特权数据一起拉入上下文(“LLM 范围违规”),并在零用户交互下外泄,绕过 XPIA 分类器和链接/图片脱敏;已在服务器端修补。 | AML.T0051.001;AML.T0057 | 2025年6月 | | | GitHub MCP 有毒智能体流 | 代码 / 仓库内容;MCP 服务器 / 连接 | | 通过工具调用链移动 | Claude 4 Opus(Claude Desktop + GitHub MCP) | 研究员:Invariant Labs | 研究 / 红队 | 已确认 | 植入公共 GitHub issue 中的提示注入,通过 GitHub MCP 服务器触达,胁迫智能体将私有仓库数据拉入上下文,并在自主创建的公共拉取请求中泄露;没有任何组件故障。 | AML.T0051.001;AML.T0057;AML.T0053 | 2025年5月 | | | 字符注入绕过防护栏 | 直接提示 | 零宽字符;同形字;Emoji / 变体选择符走私;多层 | | Azure Prompt Shield;Meta Prompt Guard;ProtectAI Prompt Injection v1/v2;NVIDIA NeMo Guard;Vijil | 研究员:Mindgard / Lancaster University(Hackett 等) | 研究 / 红队 | 已确认 | 系统性研究:非打印零宽字符、同形字替换和 emoji 变体选择符走私可绕过商业提示注入/越狱防护栏分类器(已确认目标是检测系统,而非 LLM);零宽字符平均绕过率 44–76%,emoji 走私最高。 | AML.T0068;AML.T0051 | 2025年4月 | | | MCP 工具投毒 | MCP 服务器 / 连接 | | 通过工具调用链移动 | Cursor | 研究员:Invariant Labs | 研究 / 红队 | 已确认 | 嵌入 MCP 工具描述中的恶意指令对用户不可见,但会被模型读取;一个被投毒的 “add” 工具在返回正确结果的同时,静默使 Cursor 读取并外泄开发者的 SSH 密钥。Anthropic、OpenAI 和 Zapier 被列为受影响客户端。 | AML.T0051.001;AML.T0053 | 2025年4月 | | | MCP 插队 | MCP 服务器 / 连接 | | | Claude Desktop | 红队:Trail of Bits | 研究 / 红队 | 已确认 | 由于 MCP 客户端在服务器被列出时就会将每个工具描述加载到模型上下文中,恶意描述可在任何工具被调用之前改变模型行为,绕过用户的工具调用批准步骤。 | AML.T0051.001;AML.T0053 | 2025年4月 | | | MCP 拉地毯 | MCP 服务器 / 连接 | | | | 研究员:Invariant Labs | 研究 / 红队 | 已确认 | 恶意 MCP 服务器先呈现一个良性工具以获得批准,随后静默替换为投毒指令;由于工具身份未变,客户端不会再次提示。 | AML.T0051.001;AML.T0053 | 2025年4月 | | | 规则文件后门(Cursor / Copilot) | 代码 / 仓库内容 | 零宽字符;Unicode 标签字符(不可见) | 通过共享配置 / 规则文件传播 | Cursor;GitHub Copilot | 研究员:Ziv Karliner(Pillar Security) | 研究 / 红队 | 已确认 | 隐藏在 AI 编码“规则”/配置文件中的不可见 Unicode 指令静默引导 Cursor 和 GitHub Copilot 在生成代码中插入后门,聊天或日志中不显示任何内容;这些隐藏字符即使在 GitHub 的 PR 审查视图中也不可见。 | AML.T0051.001;AML.T0068 | 2025年3月 | | | Gemini 记忆持久化(延迟工具调用) | 间接 – 文档 / 文件 | | 持久化于智能体 / 项目记忆;跨智能体 / 跨会话 | Gemini Advanced | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 一个恶意上传的文档污染聊天,当用户之后说出触发词时,Gemini 会“代表用户”调用其记忆工具(“延迟工具调用”),并写入攻击者选择的虚假长期记忆,这些记忆会在未来会话中持续存在。 | AML.T0051.001;AML.T0053 | 2025年2月 | | | ZombAIs(Claude Computer Use C2) | 间接 – 网站 / HTML | | | Claude Computer Use | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 一个恶意网页注入指令,使 Claude Computer Use 下载并运行一个回连研究员服务器的二进制文件——在使用计算机的智能体上形成完整的提示注入到命令与控制链。 | AML.T0051.001;AML.T0053 | 2024年10月 | | | SpAIware(ChatGPT 记忆) | 间接 – 网站 / HTML;间接 – 文档 / 文件 | | 持久化于智能体 / 项目记忆;跨智能体 / 跨会话 | ChatGPT(macOS 应用) | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 来自不可信网页/文档内容的提示注入将持久指令写入 ChatGPT 的长期 Memory,导致在所有未来会话中持续外泄(通过渲染的图片 URL)用户输入或接收的一切内容,直到该记忆被移除。 | AML.T0051.001;AML.T0057 | 2024年9月 | | | M365 Copilot ASCII 走私外泄 | 间接 – 电子邮件;间接 – 文档 / 文件 | Unicode 标签字符(不可见) | 通过工具调用链移动 | Microsoft 365 Copilot | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 隐藏在恶意电子邮件或共享文档中的提示注入使 M365 Copilot 自动搜索其他电子邮件/文档,然后使用 ASCII 走私(不可见 Unicode 标签)将收集的数据(例如 MFA 验证码)嵌入向用户渲染的可点击超链接中;约 2024 年 7 月修补。 | AML.T0051.001;AML.T0068;AML.T0057;AML.T0053 | 2024年8月 | | | Slack AI 间接注入外泄 | 间接 – RAG / 检索内容 | | 污染共享数据存储 / RAG | Slack AI | 红队:PromptArmor | 研究 / 红队 | 已确认 | 攻击者在公共 Slack 频道中植入指令;Slack AI 将其摄取到 RAG 管道中,当受害者之后查询时,注入的指令渲染一个 markdown 链接,将私有频道数据(例如 API 密钥)走私到 URL 中发送给攻击者。 | AML.T0051.001;AML.T0057 | 2024年8月 | | | GitHub Copilot Chat 数据外泄 | 代码 / 仓库内容 | | | GitHub Copilot Chat(GPT-4) | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 源代码文件中精心构造的指令使 GitHub Copilot Chat 输出一个 markdown 图片,其 URL 携带先前对话数据;自动渲染后,数据被外泄给攻击者。 | AML.T0051.001;AML.T0057 | 2024年6月 | | | Morris II(自复制 GenAI 蠕虫) | 间接 – RAG / 检索内容;间接 – 电子邮件;多模态 – 图像 | | 自传播 / 蠕虫(AI 到 AI);污染共享数据存储 / RAG;发出带有进一步指令的外发电子邮件 / 消息;跨智能体 / 跨会话 | Gemini Pro;ChatGPT 4.0;LLaVA | 研究员:Stav Cohen(Technion)、Ron Bitton(Intuit)、Ben Nassi(Cornell Tech) | 研究 / 红队 | 已确认 | “对抗性自复制提示”使基于 RAG 的 GenAI 电子邮件助手将提示复制到自己的输出中,并投递给更多智能体,触发蠕虫式间接提示注入级联,发送垃圾信息并外泄数据。已用文本和图像载荷演示。 | AML.T0051.001 | 2024年3月 | | | 针对 Claude 的隐藏提示注入(Unicode 标签) | 直接提示 | Unicode 标签字符(不可见) | | Anthropic Claude | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | Claude 解析了粘贴到其界面中的不可见 Unicode 标签码点——与针对 ChatGPT 展示的相同隐藏指令行为。Anthropic 审查后将其标记为“不适用”(未发现安全影响),但解析行为已被演示。 | AML.T0051.000;AML.T0068 | 2024年2月 | | | ASCII 走私 / 不可见 Unicode 标签(基础性) | 间接 – 网站 / HTML;间接 – 文档 / 文件;直接提示 | Unicode 标签字符(不可见) | | ChatGPT(GPT-4 / DALL·E) | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 基础性文章和 “ASCII Smuggler” 工具:Unicode Tags 块码点(U+E0000 范围)镜像 ASCII 但渲染为不可见,而 LLM 仍会解析它们;隐藏指令导致 ChatGPT 调用 DALL·E。整个不可见注入类别的基础。 | AML.T0051;AML.T0068 | 2024年1月 | | | DPD 支持聊天机器人覆盖 | 直接提示 | | | | 在野:Ashley Beauchamp | 在野 | 已确认 | 一名客户指示 DPD 的支持聊天机器人无视其规则,使其咒骂并写诗贬损 DPD——直接指令覆盖;DPD 当天禁用了该机器人。底层模型未披露。(用户对其正在聊天的机器人进行操纵;无第三方受害者或外泄。) | AML.T0051.000;AML.T0054 | 2024年1月 | | | 雪佛兰经销商聊天机器人覆盖(“1 美元 Tahoe”) | 直接提示 | | | 基于 ChatGPT 的经销商助手 | 在野:Chris Bakke | 在野 | 已确认 | 一名用户注入指令,使一家雪佛兰经销商基于 ChatGPT 的网站助手“同意”以 1 美元出售一辆 2024 款 Tahoe,并称其具有法律约束力——典型的直接指令覆盖(现实中不具约束力;用户驱动,无第三方受害者)。 | AML.T0051.000 | 2023年12月 | | | Google Bard markdown 图片外泄 | 间接 – 文档 / 文件;间接 – 电子邮件 | | | Google Bard | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 共享 Google Doc 中的间接提示注入使 Bard 输出一个 markdown 图片,其 URL 嵌入用户聊天数据;客户端自动加载该图片,在无用户交互下外泄数据。最早的零点击 LLM 外泄案例之一;2023 年 10 月修复。 | AML.T0051.001;AML.T0057 | 2023年11月 | | | 多模态图像提示注入(GPT-4V) | 多模态 – 图像 | | | GPT-4V | 研究员:Riley Goodside(经由 Simon Willison) | 研究 / 红队 | 已确认 | 一张看起来空白的图片在白色背景上以米白色文本携带指令;GPT-4V 的 OCR 读取并遵从它们(Goodside 的演示使模型抑制其描述并宣传虚假促销)。早期多模态提示注入。 | AML.T0051.001 | 2023年10月 | | | Base64 编码提示越狱 | 直接提示 | Base64;多层 | | GPT-4;Claude v1.3;GPT-3.5 Turbo | 研究员:Wei、Haghtalab、Steinhardt(UC Berkeley) | 研究 / 红队 | 已确认 | 将禁止的请求编码为 Base64 利用了“泛化不匹配”——模型在预训练中学会解码 Base64,但安全训练从未覆盖此类输入——从而绕过防护栏;组合攻击在 GPT-4 上达到约 94% 成功率。发表于 2023 年 7 月,恰在两年窗口之前;是编码载荷越狱的经典一手来源。 | AML.T0054;AML.T0068;AML.T0051.000 | 2023年7月 | |


附录 A — 投递方式(受控词汇表)

注入指令如何到达模型。可扩展;当报告描述了真正新的向量时,在此添加新术语。- 直接提示词 — 攻击者控制的文本直接输入到模型的输入中。

  • 间接 – 网站 / HTML — 嵌入在模型浏览或摘要的网页中的指令。
  • 间接 – 文档 / 文件 — 模型摄取到的 PDF、DOCX、电子表格或其他文件中的载荷。
  • 间接 – 电子邮件 — 智能体读取或分诊的电子邮件中的指令。
  • 间接 – RAG / 检索内容 — 植入在模型检索的知识库、向量存储或搜索结果中的载荷。
  • 工具调用 / 函数结果 — 智能体调用的工具/函数输出中返回的指令。
  • MCP 服务器 / 连接 — 由 Model Context Protocol 服务器或工具描述提供的载荷。
  • 多模态 – 图像 — 图像中的指令(可见文本、低对比度文本或像素/元数据载荷)。
  • 多模态 – 音频 — 音频输入中携带的指令。
  • 代码 / 仓库内容 — 智能体读取的源代码、注释、issue 或 CI 日志中的载荷。
  • 日历 / 邀请 — 日历事件、邀请或会议笔记中的指令。

附录 B — 编码(受控词汇表)

应用于载荷的混淆方式。表中留空表示载荷为纯文本或报告未说明。

  • Base64
  • Hex
  • ROT13
  • Leetspeak
  • Unicode 标签字符(不可见) — U+E0000 范围内的“标签”字形,渲染时不可见。
  • 零宽字符 — 用于隐藏或拆分文本的零宽空格/连接符。
  • 同形字 — 与 ASCII 字母外观相似的 Unicode 替代字符。
  • Emoji / 变体选择符走私
  • HTML / Markdown 注释 — 隐藏在注释或未渲染标记中的载荷。
  • 元数据 / EXIF — 文件或图像元数据中的指令。
  • 多层 — 上述多种方式的叠加。

附录 C — 传播行为(受控词汇表)

注入是否被设计为传播或持久化。表中留空表示未报告传播行为。

  • 自我传播 / 蠕虫(AI 到 AI) — 输出被精心构造为成为下一个系统的注入输入。
  • 持久化于智能体 / 项目记忆 — 写入长期或项目记忆,以便在后续会话中重新触发。
  • 通过 MCP 传播到连接器 — 被投毒的 MCP 服务器将载荷传递给每个连接的客户端。
  • 通过工具调用链移动 — 在一次智能体运行中跨一系列工具调用向前传递。
  • 发出带有进一步指令的外发电子邮件 / 消息 — 导致智能体发送本身携带注入的消息。
  • 污染共享数据存储 / RAG — 将载荷植入其他用户或智能体的检索会获取到的位置。
  • 通过共享配置 / 规则文件传播 — 恶意智能体规则/配置通过共享或中央规则仓库传播到派生项目中(致谢:Rachel James,基于 Pillar Security 的“Rules File Backdoor”报告)。
  • 跨智能体 / 跨会话 — 到达初始上下文之外的其他智能体或后续会话。

附录 D — MITRE ATLAS 对照表

在适用的情况下,技术会标注 MITRE ATLAS 技术 ID。每次更新时,ID 都会对照 MITRE 的规范 mitre-atlas/atlas-data 源进行验证(该数据用于生成实时矩阵;atlas.mitre.org 网站是一个会阻止自动抓取的 JS 应用)。没有清晰 ATLAS 映射的行为会以自创标签注明(致谢:Rachel James,基于所引用的报告)。本追踪器中使用的 ID:

  • AML.T0051 LLM Prompt Injection — AML.T0051.000 Direct,AML.T0051.001 Indirect
  • AML.T0053 AI Agent Tool Invocation(取代已退役的“LLM Plugin Compromise”名称)
  • AML.T0054 LLM Jailbreak
  • AML.T0057 LLM Data Leakage
  • AML.T0068 LLM Prompt Obfuscation

欢迎贡献 — 请参阅 CONTRIBUTING.md,或直接提交技术。每个提议的行都必须为每个非空字段引用明确来源;不清晰的条目会标记为“Not fully vetted”,而不是被丢弃。

下载工具
https://embracethered.com/blog/posts/2025/github-copilot-remote-code-execution-via-prompt-injection/
https://www.catonetworks.com/blog/curxecute-rce/
https://labs.zenity.io/post/agentflayer-chatgpt-connectors-0click-attack-5b41
https://brave.com/blog/comet-prompt-injection/
https://www.scworld.com/news/amazon-q-extension-for-vs-code-reportedly-injected-with-wiper-prompt
https://www.aim.security/lp/aim-labs-echoleak-m365
https://invariantlabs.ai/blog/mcp-github-vulnerability
https://arxiv.org/html/2504.11168v1
https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
https://blog.trailofbits.com/2025/04/21/jumping-the-line-how-mcp-servers-can-attack-you-before-you-ever-use-them/
https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks
https://www.pillar.security/blog/new-vulnerability-in-github-copilot-and-cursor-how-hackers-can-weaponize-code-agents
https://embracethered.com/blog/posts/2025/gemini-memory-persistence-prompt-injection/
https://embracethered.com/blog/posts/2024/claude-computer-use-c2-the-zombais-are-coming/
https://embracethered.com/blog/posts/2024/chatgpt-macos-app-persistent-data-exfiltration/
https://embracethered.com/blog/posts/2024/m365-copilot-prompt-injection-tool-invocation-and-data-exfil-using-ascii-smuggling/
https://www.promptarmor.com/resources/data-exfiltration-from-slack-ai-via-indirect-prompt-injection
https://embracethered.com/blog/posts/2024/github-copilot-chat-prompt-injection-data-exfiltration/
https://arxiv.org/abs/2403.02817
https://embracethered.com/blog/posts/2024/claude-hidden-prompt-injection-ascii-smuggling/
https://embracethered.com/blog/posts/2024/hiding-and-finding-text-with-unicode-tags/
https://www.theregister.com/2024/01/23/dpd_chatbot_goes_rogue
https://the-decoder.com/people-buy-brand-new-chevrolets-for-1-from-a-chatgpt-chatbot/
https://embracethered.com/blog/posts/2023/google-bard-data-exfiltration/
https://simonwillison.net/2023/Oct/14/multi-modal-prompt-injection/
https://arxiv.org/abs/2307.02483