新たに明らかになったRepromptという攻撃手法は、プラグインも追加の権限も、ユーザーとのやり取りも必要とせず、わずか1回のクリックでMicrosoft Copilotを個人データの吸い上げ手段へと密かに変えられた可能性を示している。
この手法により、脅威アクターは「…企業のセキュリティ制御を完全に回避し、検知されることなく機密データにアクセスできる――すべてワンクリックで」 と述べた
Repromptが密かな窃取を可能にする仕組み
Repromptが際立っているのは、AIを狙った攻撃に付きものの、通常の煩雑さを取り除いている点だ。
複雑なプロンプトエンジニアリングも、悪意あるプラグインも、ユーザーを説得してアシスタントに指示をコピー&ペーストさせることも必要ない。
その代わり、被害者がすでに利用しているセッションのコンテキスト内で、正規のMicrosoft Copilotリンクを1回クリックするだけで、処理全体を開始できる。
起動すると、Copilotは事実上ユーザーに代わって指示を実行するため、アシスタント自体が攻撃手段となる。
そこから攻撃者は、最近アクセスしたファイルの概要、位置情報に関する情報、今後の旅行予定など、極めて機密性の高い個人情報をCopilotに提示させられる可能性がある。
研究者らは、ユーザーがCopilotのチャットウィンドウを閉じた後も、この動作が継続する可能性があることを確認した。攻撃はチャットを開いたままにするのではなく、セッションレベルのコンテキストを利用していたためだ。
つまり、やり取りは一見無害に見えるが、その背後のワークフローはバックグラウンドでひそかに続行される可能性がある。
Varonisは、Repromptが他の多くのAIセキュリティ問題と異なる点として、最初のクリック以外のユーザー操作を必要とせず、インストール済みの統合機能や有効化されたコネクターにも依存しないことを指摘している。
そのため、運用に移しやすい一方で検知は難しい。疑わしいプロンプト、明らかなコピー&ペースト操作、追加の権限といった従来の警告サインが、現れない可能性があるからだ。
Repromptの背後にある技術
技術的には、Repromptは気付かれにくいデータ窃取を実現するため、3つの手法を連鎖させていた。
- パラメーターからプロンプトへの(P2P)インジェクション
- 二重リクエストによる回避
- 継続的な抽出を可能にするチェーンリクエスト機構
第一に、この攻撃はCopilotのq URLパラメーターを悪用した。これはAIプラットフォームに広く備わる機能で、リンクからプロンプトを自動的に事前入力できる。
Copilotの場合、攻撃者はURLに指示を直接埋め込めるため、ページの読み込みと同時にプロンプトが実行される。実質的に、リンクのクリックがプロンプトの送信へと変わるわけだ。
第二に、Repromptは組み込みの安全対策を回避するため、二重リクエストの手法を用いた。Copilotには、問題のあるWebリクエストを拒否したり、返答前に機密データをサニタイズしたりするなど、情報漏えいを抑えるための制御が備わっている。
しかしVaronisは、こうした保護が最初の試行時に最も強く機能するように見えることを確認した。
Copilotに同じ処理を2回繰り返し、「最良の」結果を維持するよう指示することで、1回目がブロックまたはフィルタリングされた場合でも、攻撃者は2回目のリクエストを成功させられることがあった。
最後に、チェーンリクエストの手法によって、攻撃は動的な多段階ワークフローへと変化した。
最初のステップが実行された後、Copilotに対し、攻撃者が管理するサーバーから後続の指示を取得するよう促すことができた。
新たな指示はそれぞれ、Copilotがすでに明らかにした情報に基づいて調整できるため、攻撃者は初期リンクやクライアント側の検査から真の意図を隠したまま、段階的に情報をひそかに収集できた。
Microsoftは、2026年1月14日時点でこの問題を修正済みだと確認しており、VaronisはMicrosoft 365 Copilotを利用する企業顧客には影響がなかったと報告している。
AIによるデータ窃取のリスクを低減する
Repromptは、AIアシスタントが従来型のフィッシングやマルウェアとは異なる形の新たなリスクをもたらすことを示すものだ。
ベンダーがパッチを適用した後も、組織は、1回のクリックで予期しないデータアクセスやひそかな窃取が引き起こされる可能性を抑えるため、多層的な制御を導入する必要がある。
- AIのディープリンクと自動入力されたプロンプトは信頼できない入力として扱うとともに、繰り返しのリクエストやチェーン化されたリクエストにも安全対策が適用されるようにする。
- 強固なアイデンティティおよびセッション保護を徹底し、MFA、条件付きアクセス、短いセッションタイムアウトを導入する。
- デバイスのコンプライアンス、位置情報による制御、リスクベースのサインインポリシーを用いて、Copilotへのアクセスを管理対象デバイスと信頼できるネットワークに限定する。
- Microsoft 365のコンテンツ全体に最小権限のアクセス許可、機密度ラベル、DLPポリシーを適用し、データの露出を抑える。
- URLスキャンによってWeb、メール、チャットのリンク防御を強化するとともに、ドメインフィルタリングや、疑わしいAIリンクに対するユーザーへの警告を行う。
- 監視して通常と異なるCopilotのアクティビティを検出し、ログ記録、アラート、トークン失効のプレイブックによってインシデント対応の準備状況を検証する。
これらの対策を総合的に講じることで、AIを利用した攻撃の被害範囲を縮小し、全体的なレジリエンスを高められる。
信頼されたAIアクセスのリスク
Repromptは、利便性機能が信頼されたアクセスや永続的なセッションと結び付いたとき、AIアシスタントが価値の高い標的になり得ることを示す一例だ。
Microsoftのパッチによって今回の具体的な隙間はふさがれたが、より広い教訓は変わらない。組織はAIツールを他の特権システムと同じように扱い、強固なアイデンティティ制御、厳格なデータガバナンス、継続的な監視によって悪用を早期に発見すべきだ。
AIが日々のワークフローに深く組み込まれるにつれ、暗黙の信頼を減らし、多層防御を強化することが、ワンクリック攻撃による密かなデータ露出を防ぐうえで不可欠になる。
こうしたより強固な検証の必要性がゼロトラストの導入を、組織がAIツールによる機密データへのアクセス方法を見直す中で後押ししている。

