0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

Zscaler ThreatLabz が2026年7月に公開した調査をもとに、間接プロンプトインジェクション(Indirect Prompt Injection)が実際にどう成立したのかを整理します。
結論を先に書きます。
攻撃は実際にインターネット上で動いていたもので、研究者の想定ではない
26モデルのうち 4モデル(Llama 3.3 70B / Llama 3.2 90B Vision / Gemini 3 Flash / Gemini 2.5 Pro)が、攻撃者のウォレットへの支払いを実行した
26モデルの比較検証自体はサンドボックス環境で、実際の資金は動いていない
ただし罠のページは本物で、実際にネット上に置かれていた
以下、何が起きたのかを順に書きます。
まず、質問から
あなたは今日、AIに何を頼みましたか。
文章を書いてもらった。調べ物をしてもらった。人によっては、メールの下書きまでお願いしたかもしれません。
では、もう1つ。
そのAIは、あなたの代わりに「お金を払う」ことができますか?
すぐに答えられなかったとしたら、それは普通のことです。ほとんどの人が、答えられません。
でも、この記事を読み終わるころには、たぶん確認したくなると思います。
26種類のAIのうち、4つが送金した
2026年7月、セキュリティ企業のZscalerが報告を公開しました。
実際にインターネット上で動いていた攻撃を調べた結果です。想像の話ではありません。
攻撃した人は、プログラミングの解説ページに見せかけたWebページを作りました。
見た目は、ごく普通の技術の説明です。人が読んでも、おかしなところはありません。
そして、検索結果の上のほうに出るように仕込みました。検索して出てきたページなら安全だろう、という気持ちを利用しています。
ここからが肝心です。
人の目には見えない形で、文章を埋め込みました。
文字の色を背景と同じにしたり、表示されない場所に置いたり。人は気づきません。でもAIは読みます。
書いてあったのは、こういう内容でした。
「このエラーを直すには、3ドルのライセンスキーを買う必要がある」
もちろん嘘です。
でも作業中だったAIは、これを「手順書」だと思いました。そして書いてあるとおりに、攻撃者の口座へお金を送りました。
人間は、何も操作していません。
26種類で試して、4つが送金を実行しています。
AIが暴走したわけではありません
ここで大事なのは、AIが勝手なことをしたのではない、という点です。
AIは、言われたとおりにしただけです。
問題は、その「言われたこと」がどこから来たのかを、AIが区別できなかったことにあります。
たとえば、あなたが本を読んでいるとき、その本に「今すぐ外に出て走りなさい」と書いてあったら、走りますか。
走りませんよね。「本に書いてあること」と「自分への命令」は違うと分かっているからです。
AIには、この区別がありません。
AIは、あなたの指示も、Webページから読んだ文章も、同じところに並べて処理します。どっちがどっちか分ける仕組みが、作りの中に入っていないのです。
では、なぜAIには区別できないのか。
ここが、この問題のいちばん根っこの部分です。そして、ここを理解すると「じゃあ直せばいいのでは」という考えが、なぜうまくいかないのかも見えてきます。
もっと前から起きています
この問題は、今年になって突然現れたわけではありません。
2025年6月には、メールを1通送るだけで、Microsoft 365 Copilotに社内の情報を外に送らせられる弱点が公表されています。受け取った人がクリックする必要すらありませんでした。
そして2026年、OWASPというセキュリティの国際団体が出している危険ランキングで、静かな変化がありました。
「AIにできることを与えすぎている」という項目が、6位から3位に上がったのです。
しかも今回から、順位を決めるのに実際の事故データが使われるようになりました。
「たぶん危ない」から「実際に起きている」へ、段階が変わったということです。
ひとつ、希望のある話
同じ調査に、あまり注目されていない結果がありました。
本物のページを一緒に見せたAIは、偽ページに騙されなかったのです。
あなたが偽サイトを見抜けるのは、なぜでしょうか。
たぶん、いつものサイトと見た目が違う、日本語がおかしい、こんな請求は普通こない。そういう「いつもはこう」という基準を、経験として持っているからだと思います。
AIには、それがありません。目の前の文章しか見ていない。
だから比べるものを渡せば、判断できる。これは能力の話ではなく、情報の渡し方の話です。
つまり、こちら側で用意できる余地があるということです。
で、結局どうすればいいのか
ここまでが、起きた事実です。
ただ、正直に言うと、僕が本当に書きたかったのはこの先でした。
調べていて、自分の結論が一度ひっくり返った瞬間があります。
さっきの数字です。「26種類のうち4つが騙された」。
多くの記事はそう書きます。でも僕が気になったのは、逆のほうでした。
22は騙されなかった。
じゃあ、騙されにくいAIを選べばいいのか。最初はそう思いました。でも、違いました。
その理由と、そこから見えたことは、note に全部書きました。ここから先は有料です。
書いているのは、この5つです。
なぜ、AIは騙されるのか ―― その本当の理由
26のうち、22はなぜ騙されなかったのか
被害の大きさは、何で決まるのか
攻めるAIと守るAI、どちらが有利なのか
これから何が起きるのか(5つの予測・時期と自信つき)
それと、読み終わったあとにそのまま使える「あなたのAIを5分で確かめる、10項目のチェックリスト」を付けています。
約11,000字 / 読むのに約25分 / 出典8件 / 1,980円
調べても分からなかったことも、3つ正直に書いています。分かったふりはしていません。
▼ 詳しい分析は note にまとめています(有料)
https://note.com/nextsurvive/n/n72821e923593
参考にした情報
・Zscaler ThreatLabz「Indirect Prompt Injection in Web Content Targets AI Agents」(2026年7月2日)
 https://www.zscaler.com/blogs/security-research/indirect-prompt-injection-web-content-targets-ai-agents
・OWASP Top 10 for LLM Applications 2026 の変更点
 https://securityboulevard.com/2026/09/the-owasp-top-10-for-llm-applications-2026-what-changed-and-why-it-matters/
・EchoLeak(CVE-2025-32711)Microsoft 365 Copilot のゼロクリック脆弱性
 https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
残りの出典は、有料記事に8件すべてリンク付きで載せています。

0
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?