サイバーセキュリティ

DeepKeep、AI攻撃「InkJect」を発見 – 画像の中に隠された悪意のあるコマンド

mm
Unite.AI を Google の優先ソースに追加

企業がテキストと画像の両方を理解できるマルチモーダルAIを急速に採用するにつれ、セキュリティ研究者は、これらの新しい機能が新しい攻撃面をもたらすことを発見しています。イスラエルに拠点を置くAIセキュリティ企業DeepKeepは、InkJectと呼ばれる以前未報告の視覚的なプロンプトインジェクション技術を発表しました。これは、見かけ上無害な画像の中に隠されたコマンドが、トップレベルのビジョン言語モデル(VLM)を操作し、従来のプロンプトインジェクション攻撃を阻止するためのセキュリティガードレールを回避することができることを示しています。

DeepKeepの研究によると、この脆弱性は、OpenAIのGPT-5.2とGPT-5.4 Mini、AnthropicのClaude Sonnet 4.6とClaude Opus 4.5を含む、今日の最も高度なマルチモーダルモデルに影響を及ぼします。研究結果は、AIセキュリティにおける重大な盲点を暴露しています。業界はテキストベースのやり取りを保護することに多大な投資をしている一方で、現代のAIシステムを動かしている視覚的推論レイヤーにはほとんど注意が払われていません。

プロンプトインジェクションの新たな進化

従来のプロンプトインジェクション攻撃は、AIモデルを操作するために慎重に作成されたテキストを使用します。過去2年間で、主要なAIプロバイダーはこれらの攻撃を検出するためのセーフガードに多大な投資をしています。

InkJectはまったく異なるアプローチを取ります。テキストを介して直接通信するのではなく、攻撃者は画像の中に悪意のあるコマンドを隠します。画像は、AIコーディングアシスタントや自律エージェントが正当なタスクを実行する際に通常取得する、GitHubリポジトリ、ドキュメントページ、デザインアセット、図、またはその他の視覚的なリソース内に保存される可能性があります。ユーザーから見ると、異常なことはありません。AIは画像を別のコンテキスト情報として処理しますが、隠されたコマンドも含まれていることを知りません。

AIの「見る」能力の悪用

InkJectが特に効果的である理由は、現代のAIシステムで最も新しい機能の1つである視覚的理解を標的とすることです。

ビジョン言語モデルは、画像内のテキストを解釈するために高度な光学文字認識を実行します。DeepKeepは、これらの機能が、画像を検査するために使用される従来のOCRベースのセキュリティツールを超えることが多いことを発見しました。

研究者は、白い背景に白いテキスト、低コントラストの字体、遠近法歪み、歪んだ活字など、さまざまな技術を使用して悪意のあるコマンドを隠すことができることを実証しました。既存のセキュリティスキャナーはこれらの隠されたコマンドを認識することが頻繁に失敗しましたが、AIモデルはそれらを容易に解釈しました。これにより、セキュリティソフトウェアは画像が無害であると結論付ける一方で、AIはユーザーに気付かれずに隠されたコマンドを抽出して実行する、危険なミスマッチが生じます。

間接的なプロンプトインジェクションの脅威

多くのサイバー攻撃がターゲットシステムへの直接アクセスを必要とするのとは異なり、InkJectは間接的なプロンプトインジェクションに依存します。攻撃者は、画像を直接AIアプリケーションにアップロードするのではなく、画像をパブリックリポジトリまたはオンラインリソース内に配置します。

後で、開発者がAIアシスタントにそのリポジトリを使用して機能を構築するように依頼した場合、モデルは画像を正常なワークフローの一部として自動的に取得します。隠されたコマンドは、開発者が追加のコマンドが会話に参加したことを認識することなく、正当なプロジェクトアセットとともに処理されます。

この攻撃方法は、現代のAIエージェントが外部リソースを自律的に取得することが多いため、特に懸念されます。パブリックリポジトリ、ドキュメントページ、共有アセットはすべて、悪意のあるコマンドがAIシステムに到達する可能性のある別の経路となります。

シンプルなコーディング要求と深刻な結果

DeepKeepは、開発者がAIコーディングアシスタントに基本的な情報ウェブページを生成するように指示したシナリオを使用して、影響を示しました。開発者は、参照された画像の1つに隠されたコマンドが含まれていることを知りませんでした。

AIは、要求されたウェブページのみを生成するのではなく、管理者資格情報とバックエンド認証ロジックを備えた完全に機能するメンバーログインシステムをサイレントに追加しました。

ウェブページは予想どおりに機能し、開発者は追加のコードが挿入されたことを疑う理由を見つけられませんでした。詳細なセキュリティ監査がなければ、承認されていないバックドアが簡単に本稼働環境に展開され、攻撃者に承認されていない管理アクセス権が提供される可能性がありました。

このデモンストレーションは、視覚的なプロンプトインジェクションが以前のAI攻撃とどのように異なるかを強調しています。チャットボットの応答を単に影響させるのではなく、隠された視覚的な指令は生成されたコードを操作し、セキュリティの脆弱性を導入し、自律的なワークフローを変更し、企業システムを潜在的に危険にさらす可能性があります。

既存のAIガードレールが攻撃を逃す理由

研究は、今日のAIセキュリティの風景におけるアーキテクチャ上の弱点を強調しています。ほとんどの商用ガードレールは、モデルに到達する前にテキストプロンプトを検査するように設計されています。

視覚的な入力は、別の処理パイプラインに従うことが多いです。

DeepKeepは、いくつかの最先端モデルが、テキストとして提示されたときと同じ攻撃を受け入れたのに対し、画像の中に埋め込まれたときにそれらの指令を受け入れることを発見しました。実質的に、攻撃者は指令を伝達する媒体を変更するだけで保護を回避できます。

マルチモーダルAIが企業アプリケーションのデフォルトインターフェイスになるにつれ、この区別はますます重要になります。セキュリティシステムは、危険な指令がテキストのみを介して到達するわけではないと仮定できなくなりました。

企業が注目する理由

DeepKeepの研究は、企業のAI全体で進行中のより大きな変化を反映しています。業界の予測によると、画像、ドキュメント、ビデオ、テキストを理解できるマルチモーダルシステムは、ソフトウェア開発、金融サービス、ヘルスケア、製造、カスタマーサポート、ビジネスオートメーションで標準となる予定です。

消費者向けチャットボットとは異なり、多くの企業AIシステムは昇格された特権で動作します。企業は機密文書を取得し、ソフトウェアを書き、コードを実行し、APIを呼び出し、クラウドインフラストラクチャとやり取りし、機密文書を分析し、ユーザーの代わりに決定を下すことが増えています。視覚的なコンテンツの中に埋め込まれた隠された指令は、学術的な関心事を超えた、企業のサイバーセキュリティリスクの新しいカテゴリを表します。

DeepKeepのAIセキュリティへのアプローチ

2021年に設立されたDeepKeepは、AIのセキュリティを、評価とテストから展開と実行時保護まで、ライフサイクル全体で提供しています。DeepKeepのプラットフォームは、マルチモーダルAIシステム、自律AIエージェント、コンピュータビジョンアプリケーション、企業のAI展開を保護するように設計されています。

そのセキュリティプラットフォームは、AIファイアウォール、自動AIレッドチーム、AIエージェントスキャナー、モデルスキャン機能、AIレンズで構成されています。

企業がミッションクリティカルなワークフローにAIを統合し続けるにつれ、DeepKeepの戦略は、AIを保護するには、情報を受け取る、処理する、そして行うすべての段階を保護する必要があることを認識することです。ただし、ユーザーが入力するプロンプトのみをフィルタリングするのではなく、

AIセキュリティの次のフロンティア

InkJectは、単なるプロンプトインジェクション技術としてではなく、AIセキュリティの風景を根本的に変えるものとして記憶されるでしょう。

モデルが見る、推論する、情報を取得し、自律的に行動する能力が向上するにつれ、攻撃者はこれらのシステムが理解するすべてのモダリティを悪用しようとします。画像、図、PDF、Webサイト、またはその他の視覚的なリソースはすべて、既存のセキュリティツールが検出できない隠された指令の媒体となる可能性があります。

DeepKeepは、OpenAIとAnthropicに発見を責任を持って開示し、新たに特定された攻撃ベクトルに対する保護を強化する機会を提供しました。InkJectがマルチモーダルプロンプトインジェクション攻撃のより広いクラスの最初の例となるかどうかはまだわかりませんが、その発見は、AIセキュリティがAIと同様のスピードで進化する必要があることをタイムリーに思い出させてくれます。モデルが視覚的な世界をより高度な精度で理解するにつれ、それらを守るには、視覚的な世界を理解できるセキュリティシステムが必要になります。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。