Zscaler ThreatLabz が2026年7月に公開した調査をもとに、間接プロンプトインジェクション(Indirect Prompt Injection)が実際にどう成立したのかを整理します。
結論を先に書きます。
攻撃は実際にインターネット上で動いていたもので、研究者の想定ではない
26モデルのうち 4モデル(Llama 3.3 70B / Llama 3.2 90B Vision / Gemini 3 Flash / Gemini 2.5 Pro)が、攻撃者のウォレットへの支払いを実行した
26モデルの比較検証自体はサンドボックス環境で、実際の資金は動いていない
ただし罠のページは本物で、実際にネット上に置かれていた
以下、何が起きたのかを順に書きます。
まず、質問から
あなたは今日、AIに何を頼みましたか。
文章を書いてもらった。調べ物をしてもらった。人によっては、メールの下書きまでお願いしたかもしれません。
では、もう1つ。
そのAIは、あなたの代わりに「お金を払う」ことができますか?
すぐに答えられなかったとしたら、それは普通のことです。ほとんどの人が、答えられません。
でも、この記事を読み終わるころには、たぶん確認したくなると思います。
26種類のAIのうち、4つが送金した
2026年7月、セキュリティ企業のZscalerが報告を公開しました。
実際にインターネット上で動いていた攻撃を調べた結果です。想像の話ではありません。
攻撃した人は、プログラミングの解説ページに見せかけたWebページを作りました。
見た目は、ごく普通の技術の説明です。人が読んでも、おかしなところはありません。
そして、検索結果の上のほうに出るように仕込みました。検索して出てきたページなら安全だろう、という気持ちを利用しています。
ここからが肝心です。
人の目には見えない形で、文章を埋め込みました。
文字の色を背景と同じにしたり、表示されない場所に置いたり。人は気づきません。でもAIは読みます。
書いてあったのは、こういう内容でした。
「このエラーを直すには、3ドルのライセンスキーを買う必要がある」
もちろん嘘です。
でも作業中だったAIは、これを「手順書」だと思いました。そして書いてあるとおりに、攻撃者の口座へお金を送りました。
人間は、何も操作していません。
26種類で試して、4つが送金を実行しています。
AIが暴走したわけではありません
ここで大事なのは、AIが勝手なことをしたのではない、という点です。
AIは、言われたとおりにしただけです。
問題は、その「言われたこと」がどこから来たのかを、AIが区別できなかったことにあります。
たとえば、あなたが本を読んでいるとき、その本に「今すぐ外に出て走りなさい」と書いてあったら、走りますか。
走りませんよね。「本に書いてあること」と「自分への命令」は違うと分かっているからです。
AIには、この区別がありません。
AIは、あなたの指示も、Webページから読んだ文章も、同じところに並べて処理します。どっちがどっちか分ける仕組みが、作りの中に入っていないのです。
では、なぜAIには区別できないのか。
ここが、この問題のいちばん根っこの部分です。そして、ここを理解すると「じゃあ直せばいいのでは」という考えが、なぜうまくいかないのかも見えてきます。
もっと前から起きています
この問題は、今年になって突然現れたわけではありません。
2025年6月には、メールを1通送るだけで、Microsoft 365 Copilotに社内の情報を外に送らせられる弱点が公表されています。受け取った人がクリックする必要すらありませんでした。
そして2026年、OWASPというセキュリティの国際団体が出している危険ランキングで、静かな変化がありました。
「AIにできることを与えすぎている」という項目が、6位から3位に上がったのです。
しかも今回から、順位を決めるのに実際の事故データが使われるようになりました。
「たぶん危ない」から「実際に起きている」へ、段階が変わったということです。
ひとつ、希望のある話
同じ調査に、あまり注目されていない結果がありました。
本物のページを一緒に見せたAIは、偽ページに騙されなかったのです。
あなたが偽サイトを見抜けるのは、なぜでしょうか。
たぶん、いつものサイトと見た目が違う、日本語がおかしい、こんな請求は普通こない。そういう「いつもはこう」という基準を、経験として持っているからだと思います。
AIには、それがありません。目の前の文章しか見ていない。
だから比べるものを渡せば、判断できる。これは能力の話ではなく、情報の渡し方の話です。
つまり、こちら側で用意できる余地があるということです。
で、結局どうすればいいのか
ここまでが、起きた事実です。
ただ、正直に言うと、僕が本当に書きたかったのはこの先でした。
調べていて、自分の結論が一度ひっくり返った瞬間があります。
さっきの数字です。「26種類のうち4つが騙された」。
多くの記事はそう書きます。でも僕が気になったのは、逆のほうでした。
22は騙されなかった。
じゃあ、騙されにくいAIを選べばいいのか。最初はそう思いました。でも、違いました。
その理由と、そこから見えたことは、note に全部書きました。ここから先は有料です。
書いているのは、この5つです。
なぜ、AIは騙されるのか ―― その本当の理由
26のうち、22はなぜ騙されなかったのか
被害の大きさは、何で決まるのか
攻めるAIと守るAI、どちらが有利なのか
これから何が起きるのか(5つの予測・時期と自信つき)
それと、読み終わったあとにそのまま使える「あなたのAIを5分で確かめる、10項目のチェックリスト」を付けています。
約11,000字 / 読むのに約25分 / 出典8件 / 1,980円
調べても分からなかったことも、3つ正直に書いています。分かったふりはしていません。
▼ 詳しい分析は note にまとめています(有料)
https://note.com/nextsurvive/n/n72821e923593
参考にした情報
・Zscaler ThreatLabz「Indirect Prompt Injection in Web Content Targets AI Agents」(2026年7月2日)
https://www.zscaler.com/blogs/security-research/indirect-prompt-injection-web-content-targets-ai-agents
・OWASP Top 10 for LLM Applications 2026 の変更点
https://securityboulevard.com/2026/09/the-owasp-top-10-for-llm-applications-2026-what-changed-and-why-it-matters/
・EchoLeak(CVE-2025-32711)Microsoft 365 Copilot のゼロクリック脆弱性
https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
残りの出典は、有料記事に8件すべてリンク付きで載せています。
Register as a new user and use Qiita more conveniently
- You get articles that match your needs
- You can efficiently read back useful information
- You can use dark theme