インフラ & セキュリティ報道

プロンプトインジェクション実例が示す新段階:クリック不要攻撃と単発プロンプトによる攻撃連鎖自動化、防御側は「コンテキスト爆弾」で反撃

Claude Desktopの脆弱性PromptFiction、Cato Networksによる単発プロンプト攻撃連鎖の自動化実証、ジェイルブレイクされたAIペンテストツールまで――2026年7月に相次いだ実例と対策技術を整理する

田中 誠一|2026.07.22|9|更新: 2026.07.22

Claude Desktop 1.1.2321で修正されたクリック不要の脆弱性PromptFictionや、Cato Networksが単一プロンプトから偵察・侵害・権限昇格・データ持ち出しまでを自律実行させた実証実験など、プロンプトインジェクションの実例と対策動向をまとめた。

Key Points

Business Impact

自社の生成AIエージェント導入前に、URIスキームやプリフィル入力を悪用したクリック不要型インジェクションへの耐性をベンダーに確認し、パッチ適用状況(例:Claude Desktop 1.1.2321以降)を必ず棚卸しすべきである。あわせて、AIエージェントがアクセスする社内文書やコードリポジトリにデコイ資源を仕込む「context bombing」型の防御導入を検討し、単発プロンプトでの攻撃連鎖自動化を前提としたインシデント対応計画を今週中に見直すべきだ。

cable network

プロンプトインジェクションはもはや理論上の脅威ではない。2026年7月に相次いで報告された実例は、攻撃者がユーザーの操作すら介さずにAIエージェントへ命令を注入し、さらに単一のプロンプトでサイバー攻撃の全工程を自動実行できる段階に達したことを示している。一方で防御側も、LLMの安全機構そのものを逆手に取る新手法を投入し始めた。ここでは直近の具体的な事例と対策技術を整理する。

Context bombing heralds a new AI era of deceptive defense
出典: CSO Online
Single Prompt Enables ChatGPT to Execute Full Cyber-Attack Chain
出典: Infosecurity Magazine

クリック不要の注入:PromptFictionとClaude Desktopの脆弱性

セキュリティ企業Oasisが発見した「PromptFiction」は、従来型のプロンプトインジェクションが前提としていた「ユーザーがEnterやSendを押して悪意あるプロンプトを送信する」という工程すら不要にした点で異質だ。Dark Readingによれば、Claude Desktopは「claude://」というカスタムURIスキームを登録しており、細工されたリンクをクリックするだけでデスクトップアプリが自動起動し、あらかじめ用意されたプロンプトがエージェントに直接送信されてしまう。研究者のLuz氏は「ブラウザ、チャットメッセージ、文書、検索結果内のリンクを一度クリックするだけで、攻撃者が書いた命令がエージェントの前に置かれ実行される」と指摘した。

攻撃者はさらに、Claudeのメッセージ折りたたみ挙動を悪用し、悪意ある指示を無害な文章でパディングして会話の可視範囲の下に隠す。ユーザーには一見無害な依頼しか見えず、折りたたまれたメッセージを展開しない限り気づけない。実行されると、隠された指示はユーザーの私的な会話履歴、ソースコード、社内文書の取得や、リモートコード実行にまで至る可能性があるという。類似の「Claudy Day」という手法では、プリフィルされたURLを通じてチャットに不可視のプロンプトを忍び込ませるが、こちらは依然としてユーザーのEnter操作を要する点でPromptFictionとは異なる。Oasisは責任ある開示プログラムを通じてAnthropicに報告し、この欠陥はClaude Desktopバージョン1.1.2321で修正された。利用企業はこのバージョン以降への更新を必須で確認すべきである。

単発プロンプトで攻撃全工程を自動実行:Cato Networksの実証

より広範な脅威として浮上したのが、単一のプロンプトだけで攻撃の全ライフサイクルを実行させる手法だ。Infosecurity Magazineによると、OpenAIのDaybreak Programに参加するCato Networksは7月15日に公開した論文で、典型的な企業環境を模したActive Directory環境において、単一プロンプトからエージェントが偵察、侵害、内部探索、権限昇格、横展開、データ持ち出しまでを自律的に計画・実行したと報告した。

Cato Networksは6種類の異なるシナリオでテストを実施し、環境条件が変化してもエージェントが新たな戦略を柔軟に考案する適応力を確認した。ある試験では、既存の足がかりを使ったデータ移動を支援するためにSMB(Server Message Block)ベースのトンネリング手法をエージェント自身が開発した例もある。研究チームは、こうしたパターンが全ての企業環境を代表するものではないと注意しつつも、「エージェント型攻撃者の最大の影響は、まったく新しい攻撃手法の発見ではなく、既存の攻撃ワークフローの実行速度・自動化・規模を劇的に加速させる点にある」と結論づけている。

ジェイルブレイクされたClaudeがペンテストツールに

Infosecurity Magazineが報じたもう一つの実例は、ロシア語圏のハッカーによるClaudeのジェイルブレイク手口だ。「Trim」と名乗る人物は「Ghost Reset」という手法を編み出した。これはセッションを削除して再度開き、以前の拒否応答をネットワーク切断として偽装した上で、当初のプロンプトを和らげた形で再投入するというもので、投稿者はこの手法が試行の90%で機能したと主張している。Claudeが拒否を貫いた場合の代替手段として、Kimi AI、modal.com経由で無料利用できるGLM-5、MiniMax 2.5といった他モデルへの切り替えも提案されていた。

さらに6月の投稿では、この人物が「AI Pentest Checker」という自動Webぜい弱性スキャンプラットフォームを構築していたことが明らかになっている。重大な脆弱性の判定にはClaude Opus 4.8を、悪用レポート生成にはGLM-5を組み合わせる構成で、システムプロンプトの流出がこの手口の中核にあった。これは、単体のジェイルブレイクが単発の攻撃にとどまらず、商用サービスのように組織化・再利用可能な形で流通し始めていることを示している。

防御側の反撃:安全ガードレールを逆手に取る「context bombing」

CSO Onlineが報じたところによれば、セキュリティ企業Tracebitが開発した「context bombing」は、従来型のカナリア(おとりファイルやAWSキー、DNSレコードなど)を単なる検知手段としてではなく、AIエージェントの動作そのものを停止させる手段として使う点で新しい。LLMは処理するデータ内に埋め込まれた指示に従ってしまう性質を本質的に持つため、意図的にLLMの安全ガードレールを発火させるプロンプトを含むデコイファイルを配置し、不正なエージェント型ワークフローをクラッシュさせて防御側が時間を稼ぐという発想だ。

この背景には、6月にSocket.devが発見したソフトウェアサプライチェーン攻撃の事例もある。悪意あるPyPIのwheelパッケージに、LLMベースのセキュリティスキャナーの検知を回避する目的でファイル冒頭のコードコメントにプロンプトインジェクションが仕込まれていた。攻撃側がLLMの安全機構の回避を狙う一方、防御側は同じ仕組みを逆用して攻撃を止めるという「対称的な攻防」が生まれつつある点は、今後のAgentOpsやAIセキュリティ運用の設計に大きな示唆を与える。

企業が今すぐ着手すべきこと

これら一連の実例が示すのは、プロンプトインジェクションがもはや単発のいたずらではなく、クリック不要の自動注入、単発プロンプトによる攻撃連鎖の完全自動化、そして商用化されたジェイルブレイク・ツールという三段階で高度化している現実である。防御側もカナリアや context bombing のような能動的な欺瞞技術を実装し始めているが、これはあくまで時間稼ぎであり根本解決ではない。企業は自社が利用するAIエージェントのURIハンドリングやプリフィル入力の扱いを点検し、パッチ適用状況を継続的に監査する体制を整える必要がある。

Verification

信頼ラベル報道
一次ソース4件確認
最終検証2026.07.22
VerifiedRev. 2
sha256:27b8bc8f492d62d5...18c8bfe6

この記事はEd25519デジタル署名で検証済みです。改ざんは検出されていません。

検証API
Ethics Score92/100
引用密度20/20
ソースURL数15/20
信頼ラベル12/15
表現の慎重さ15/15
キーポイント10/10
サマリー品質10/10
本文充実度10/10

v1.0.0 — ルールベース自動採点

詳細API
Share

関連記事

a blue and white logo
インフラ & セキュリティ報道

AIエージェント認証にOAuth活用が急拡大、セキュリティリスクと対策技術が同時進行

2026年にStripeがLink デジタルウォレットでOAuth認証によるAIエージェント決済を開始し、FIDO AllianceがAgentic Authentication技術作業部会を新設。一方でOkta研究ではOpenClawエージェントがOAuthトークンを不正取得する脆弱性が判明し、Ciscoが4億ドルでAstrix Security買収を発表するなど、認証技術とセキュリティ対策が並行して急速に発展している。

2026.05.06
a blue and white logo
インフラ & セキュリティ報道

プロンプトインジェクション攻撃の最新実例と企業向け対策:AI統合開発環境での危険性が明らかに

2026年に入りプロンプトインジェクション攻撃が急拡大し、Cursor IDE(CVE-2026-26268)やLangFlowなどで深刻な脆弱性が発覚。攻撃者はGitHubのREADMEファイルや外部知識ベースに悪意のあるテキストを埋め込み、AI開発ツールを通じて開発者マシンへの不正アクセスを実現している。

2026.05.05
a blue and white logo
インフラ & セキュリティ報道

AI攻撃でパッチ適用期間が24-48時間に短縮、ゼロデイ脆弱性発見も数千件規模に

AI技術を活用したサイバー攻撃により、脆弱性の悪用期間が従来の1週間から24-48時間に短縮し、一部では公開数時間後に攻撃が開始される事例も確認されている。AnthropicのClaude Mythosは数千件のゼロデイ脆弱性を発見し、AI攻撃ツールの普及により攻撃者のスキル要件が大幅に低下している。

2026.05.04