プロンプトインジェクションの事件・被害事例まとめ
プロンプトインジェクションは、AIに与える入力を細工して本来の指示を上書きし、開発者が想定していない動作をさせる攻撃です。当データベースには2026年8月時点で18件の事例を収録しています。
年別の内訳は2023年4件、2024年5件、2025年7件、2026年2件です。件数だけを見ると2025年が最多ですが、より重要なのは被害の性質が変わってきている点です。2023年から2024年にかけての事例はチャットボットに不適切な出力をさせるものが中心でした。2025年以降は、AIエージェントが持つファイル操作権限や外部連携を悪用し、資格情報の窃取・データ流出・システム破壊に至る事例が増えています。
具体的には、コーディング支援AIが不正なプロンプトによって認証情報を窃取された事例、業務用のサービス管理AIが外部からの入力でデータを流出させた事例、AIエージェントがC2(指令サーバー)として機能させられた事例などが該当します。攻撃の入口は「自然言語の入力」ですが、実際に失われるのは従来と同じ資格情報・機密データ・システムの完全性です。
対策の観点も従来の入力値検証と地続きです。AIへの入力を信頼できない外部データとして扱うこと、AIに渡す権限を必要最小限にすること、AIの出力をそのまま実行系に流さないこと。この3点は、収録した18件のほぼすべてに共通する教訓です。
18件
-
AIエージェント、ツール記述の不正プロンプトで機密情報窃取
Invariant Labsの研究者たちは、AIエージェントがModel Context Protocol (MCP) ツールと連携する際に新たなデータ漏洩リスクが…
-
プロンプトインジェクションでLLMフレームワーク20件のRCE脆弱性
研究者らが11種類のLLM統合フレームワークにおいて、合計20件のリモートコード実行(RCE)脆弱性を特定しました。これらのフレ…
-
LLMプロンプト注入、OpenClawがC2エージェント化
HiddenLayerの研究者たちは、エージェントAIであるOpenClawに対する間接的なプロンプトインジェクション攻撃を実証しました。こ…
-
AIエージェントのサプライチェーン攻撃、8時間で16ユーザー被害
セキュリティ研究者が、AIエージェントClawdBot(現OpenClaw)向けのSkillレジストリ「ClawdHub」上で、悪意あるSkillを用いた…
-
Amazon Q VS Code拡張機能v1.84.0、悪性AIでシステム破壊
2025年7月、攻撃者が不適切に設定されたGitHubトークンを悪用し、Amazon Q Developer VS Code拡張機能のリポジトリに悪意あるコ…
-
ClaudeのAIエージェントがPDF経由プロンプト注入でファイルシステムを削除
セキュリティ研究者は、AIアシスタント「Claude Computer Use」を標的とした間接プロンプトインジェクションの手法を実証しまし…
-
AIエージェントCursor、プロンプト注入で資格情報窃取
Backslash Security Research Teamは、AIツールCursorに対し、Model Context Protocol (MCP) サーバーを悪用した間接的なプロン…
-
AIマルウェア検知回避、プロンプトインジェクション攻撃の試作
Check Point Researchは、LLMベースのマルウェア検知・分析ツールを欺くことを意図したプロンプトインジェクションを内蔵するマ…
-
ChatGPT記憶機能、共有文書でプロンプト汚染
ChatGPTの記憶機能が、プロンプトインジェクションによって操作される脆弱性が確認されました。研究者は、共有されたGoogleドキ…
-
Jiraサービス管理AI、プロンプトインジェクションでデータ流出
Cato Networksの研究者が、企業ワークフローに組み込まれたAIシステムを悪用する手法を実証しました。AtlassianのJira Service …
-
AI顧客サービス、プロンプトインジェクションで企業データ流出
Zenityの研究者が、Copilot Studioで構築された顧客サービスAIエージェントを標的としたプロンプトインジェクション攻撃を実証…
-
AIチャットボットSlack AI、間接プロンプト注入で機密情報流出
セキュリティ研究者により、Slack AIを標的とした間接プロンプトインジェクション攻撃が実証されました。攻撃者は、公開チャン…
-
Google Bard、間接プロンプト攻撃で会話流出
研究者がGoogle Bardユーザーの会話情報を不正に外部流出させる手法を実証しました。攻撃者は、悪意のあるプロンプトを含むGoog…
-
M365 Copilotに悪性メール、送金情報すり替え金融詐欺
2024年8月、Zenityの研究者によるレッドチーミング演習で、Microsoft 365 Copilotを悪用した金融取引詐欺が成功しました。この…
-
生成AIワーム、RAGメールアシスタント汚染で伝播
研究者は、生成AIエコシステムを標的としたゼロクリックAIワーム「Morris II」を開発し、RAG(Retrieval Augmented Generation…
-
ChatGPT会話履歴流出、間接プロンプト注入
OpenAI ChatGPTにおいて、ユーザーの会話内容が間接的なプロンプトインジェクション攻撃を通じて外部に流出する可能性が実証さ…
-
Bingチャットの個人情報窃取:間接プロンプト注入
Microsoft Bing Chatにおいて、ユーザーが閲覧中のウェブサイトを介して個人情報が窃取される間接プロンプトインジェクション攻…
-
LLMプロンプト注入、MathGPTのコード実行
MathGPTは、GPT-3を用いてユーザーの数学の質問をPythonコードに変換・実行し回答する公開Webアプリケーションです。このアプリ…