Black Hat USA 2025で発表されたZenity Labsの新たな報告書により、OpenAI、Google、Microsoftなど主要AI企業が提供する人気のAIシステムが、ユーザーの操作なしに攻撃者に乗っ取られる可能性が明らかになった。
「AgentFlayer: 0Click Exploit Methods」と題されたこの研究は、ハッカーが企業向けAIエージェントを乗っ取り、機密データを盗み、業務を操作し、ユーザーになりすますことを可能にする一連の「ゼロクリック」エクスプロイトチェーンを明らかにした。
Zenityの共同創業者兼CTOであるMichael Barguryは、プレスリリースで、これらは単なる理論上の脆弱性ではなく、「現実世界ですぐに影響を及ぼす実用的なエクスプロイト」だと述べた。
「メモリの永続化や、攻撃者がAIエージェントを気づかれないまま乗っ取り、機密データを外部に流出させ、ユーザーになりすまし、重要なワークフローを操作し、人間を完全に介在させずに企業システム内を横断できることを実証しました」と、同氏は説明した。「攻撃者はあなた自身を標的にする代わりに、あなたのエージェントを侵害できます。結果は同様です」
攻撃の仕組み
この研究は、プロンプトインジェクションに対する新たなアプローチに光を当てている。これは、攻撃者がAIモデルへの指示に隠しコマンドを挿入する手法だ。AgentFlayerの場合、こうした悪意あるプロンプトは、一見無害な文書やメールの中に隠される可能性がある。
例えば、ユーザーがChatGPTに業務文書をアップロードし、要約させるケースを考えてみよう。ユーザーが知らないうちに、その文書にはChatGPTに接続済みのGoogle Driveを検索し、APIキーなどの機密情報を探すよう指示する隠しプロンプトが含まれている。AIはその後、情報を画像URLに埋め込む巧妙な手口で攻撃者に送り返す。
この種の攻撃が特に危険なのは、ユーザーがAIエージェントを通常どおり使う以外に、何も操作する必要がないからだ。
Zenity Labsのブログ記事によると、「攻撃を成立させるためにユーザーがすべきことは、信頼できない送信元から見た目には無害そうなファイルをChatGPTにアップロードすることだけだ。これは誰もが日常的に行っている。ファイルがアップロードされた時点で、もう終わりだ」
Zenity Labsは、以下を含む複数の人気AIエージェントで、この種の脆弱性を実証することに成功した。
- OpenAIのChatGPTは、メールを起点とするプロンプトインジェクションによって侵害された。これにより攻撃者は、リンクされたGoogle Driveアカウントにアクセスし、将来のセッションを危険にさらす「悪意あるメモリ」を仕込むことができた。
- Microsoft Copilot Studioのエージェントでは、顧客関係管理(CRM)データベース全体が流出することが示された。
- Salesforce Einsteinは、顧客とのすべての通信を攻撃者が管理するメールアドレスへ転送するよう操作された。
- Google GeminiとMicrosoft 365 Copilotは「悪意ある内部関係者」に変えられ、罠を仕掛けたメールやカレンダー招待を通じてユーザーをソーシャルエンジニアリングし、機密性の高い会話を盗み出せる状態にされた。
- Jira MCPを搭載したCursorは、罠を仕掛けたチケット処理ワークフローを通じて開発者の認証情報を収集する攻撃に悪用される可能性があった。
AI企業の反応
Zenity Labsによると、同社は調査結果を影響を受けた企業に責任ある形で開示した。OpenAIやMicrosoftなど一部企業は、その後パッチを公開している。しかし研究者らによれば、一部のベンダーは「意図された機能だとして、脆弱性への対処を拒否した」。この対応のばらつきは、急速に拡大する強力な新ツールのセキュリティ確保という課題を浮き彫りにしている。
ZenityのCEOであるBen Kilgerは、AIエージェントの急速な普及によって、「ほとんどの組織が存在すら把握していない攻撃対象領域」が生まれたと述べた。同氏は、従来のセキュリティ対策だけでは、こうした新たな種類の脅威から身を守るには不十分だと考えている。
侵害されたAIエージェントがデータの窃取やワークフローの操作に悪用され得るのと同様に、AIディープフェイクも攻撃者の武器庫に加わる強力なツールとして台頭している。偽情報を拡散し、信頼を損ない、大規模な詐欺を可能にする力を持つ。 詳しいレビューをチェックし、主要な検出・防御ツールを紹介する内容です。





