← トップへ2026.10.05 MON
メール1通でAIが乗っ取られる?
メールや資料にかくした命令で、AIがだまされてしまう「プロンプトインジェクション」。しくみと、ふだんから気をつけたいことを、ビットとマウが話します。
かんたんまとめ
- メールや資料、Webページに人には見えにくい命令をかくし、それを読んだAIを操る攻撃がある
- 「間接プロンプトインジェクション」と呼ばれ、AIが自分で作業する「AIエージェント」が広がるほど危険が増す
- 2025年には、メールを送るだけでCopilotから情報が外に出るおそれのある弱点が見つかった(すでに修正済み)
マウ
長いメールは、AIに要約してもらってるよ。それって何か問題あるの?
ビット
便利だよね。でも、メールの中にAIへの命令をこっそりかくす攻撃があるんだ。
AIは、読んでいる文章と、使う人からの指示を見分けるのが苦手。だから、かくれた命令に従ってしまうことがあるんだよ。
① 攻撃する人
メールや資料に命令をかくす
人には見えにくい形にする
② AIがメールを読む要約や検索をたのまれたとき
③ 命令に従ってしまう
情報を外に送る
うその説明をする
たとえると
上司からの指示書に、知らない人のメモがまぎれこんでいて、それも上司の指示だと思って動いてしまうようなもの
マウ
それって、ほんとうに起きたことなの?
ビット
2025年に、Microsoft 365 Copilotで「EchoLeak(エコーリーク)」という弱点が見つかったよ。細工したメールを送るだけで、利用者が何もしなくても、社内の情報が外に出るおそれがあったんだ。
Microsoftは2025年5月に直していて、実際に悪用された形跡はないと説明しているよ。
きっかけ細工したメールが届くだけ。クリックなどの操作はいらない
深刻さ危険度の目安(CVSS)は10点中9.3
今の状態2025年5月にMicrosoftが修正。利用者の作業は不要
マウ
直ったならもう安心?
ビット
この弱点は直ったけど、同じような手口はほかのAIでも報告が続いているんだ。完全に防ぐ方法はまだないと言われているよ。
だから、AIに任せる範囲をしぼることが大切なんだ。
要約や下書きは任せるでも、結果は自分の目で確かめる
社外からのメールや資料は注意AIの答えに知らないURLや急な指示があったら疑う
送信・共有・支払いは任せきりにしない人が確認してから実行する
今回のポイント
- 社外から届いたメールやファイルの処理を、AIに任せきりにしない
- AIエージェントに与える権限(メールの送信、ファイルの共有など)は必要なものだけにする
- AIのようすがおかしいと感じたら、すぐに情報システムの担当に相談する
マウ
AIが読むものの中に、わなが入っていることもあるんだね。
ビット
そのとおり!今日のひとことは「AIが読むものにも、わながある」だよ。
- プロンプト
- AIへの指示や質問の文章
- プロンプトインジェクション
- AIにうその指示を読ませて、本来の使い方とちがう動きをさせる攻撃。メールなどにかくすものを「間接」と呼ぶ
- AIエージェント
- 目的を伝えると、自分で手順を考えてアプリを操作し、仕事を進めるAI
- CVSS
- ソフトの弱点がどれくらい危ないかを、0〜10点で表す世界共通の目安
参考記事:The Hacker News ↗BleepingComputer ↗Cybersecurity Dive ↗AI Weekly ↗
もっと知りたいAIエージェントとは?仕事でAIを使うときの7つの注意
関連記事
コメント
コメントを読みこんでいます…