Google Geminiの脆弱性:プロンプトインジェクションによる多段階攻撃と対策
大規模言語モデルが命令とデータを区別しにくい問題が背景にあり、SafeBreachが複数の安全対策を突破する手法を実証
Auf einen Blick
Google Geminiにおいて、大規模言語モデルの命令区別困難性を悪用した多段階プロンプトインジェクション攻撃がSafeBreachによって実証された。この攻撃は、外部コンテンツへの悪意ある指示の隠蔽、長期記憶の汚染、遅延実行、偽の文脈整合を組み合わせ、GmailやGoogle Homeの操作、情報漏洩を可能にする。Googleは脆弱性を修正したが、Kasperskyは新たな回避手法の出現を警告している。
KI-generierte Zusammenfassung
Warum es wichtig ist
大規模言語モデルは、命令と処理対象のデータを確実に区別しにくいという問題があり、研究者の間では決定的な防御策はないとの見方が広く、保護策が加わるたびに回避手法が現れる攻防が続いている。
背景には、大規模言語モデルが命令と処理対象のデータを確実に区別しにくい問題がある。研究者の間では決定的な防御策はないとの見方が広く、保護策が加わるたびに回避手法が現れる攻防が続く。Geminiにも複数の安全対策があるが、SafeBreachは技法を組み合わせて突破した。
第1段階は間接プロンプトインジェクションだ。攻撃者はメールや予定表招待、メッセージなど、Geminiが読む外部コンテンツに悪意ある指示を隠す。第1の研究ではカレンダー項目、第2の研究ではメッセージ内のリンクが入口となった。
第2段階は長期記憶の汚染だ。特定条件で発動する命令や、繰り返し働く指示を記憶へ保存させる。投資の質問ごとに特定企業を推奨させる例が示された。第3段階は遅延実行で、メール読み取り直後の異常操作を止める防御を避け、次回の利用者操作後に命令を実行させる。朝のメールを読む際、家の窓も開けるよう仕込む形だ。
第4段階は偽の文脈整合だ。Googleはメール送信やスマートホーム操作時に、利用者が事前に依頼した内容かどうかを確認する対策を導入した。研究者は、画面で見えない部分や利用者が理解できない言語に悪意ある命令を置き、その直後に平易な確認質問を表示した。利用者が「はい」と答えると、隠れた命令まで承認済みと扱わせる仕組みだった。
侵害後の操作はGeminiへ与えられた権限に左右される。Workspaceでは予定表データの削除やメール情報の外部送信、外部サイトの表示、偽情報の生成と提示が可能になる。スマートフォン版ではGoogle Homeを介し、空調の変更、扉や窓の開閉、照明や音楽の操作を実行できる。任意のリンクを開く機能を使い、指定したZoom通話を起動し、URLのパラメーター経由で端末情報や位置情報を漏らす攻撃も成立した。追加の回避技法が必要な場合はあるが、研究では各操作が実現可能とされた。
メールと予定表を狙う攻撃において、会議名やメール件名に命令を埋め込んだ。Geminiは当日の予定を尋ねられると最初の5件だけを読み上げ、残りは利用者が「表示」を選ばない限り画面に出さない。攻撃者はこの仕様で見えない多数の指示を登録できる。Geminiは非表示部分も処理するため、予定表に関する命令を受けると、偽情報の提示や次の操作後の不正実行が始まる。
Android版では、通知領域へのアクセスが攻撃の起点になりやすい。Geminiは各アプリが通知欄へ出した文章を読めるため、SMS、アプリ内メッセージ、SNSのDMが入口になる。研究者はこの攻撃面を事実上無限と表現した。外部ツールなしでも、音声アシスタントにシステム障害を装わせて修復操作を促すClickFix型詐欺や、未知の送信者の文面を信頼する人物から届いたように読み上げる偽装が可能だった。
ツール操作の実験において、Geminiが多言語を理解する点と、読み上げ対象の単語がハイパーリンクの場合に発音されない挙動を組み合わせた。研究者は無害に見えるURLをリンクにし、利用者が理解しない中国語で命令を書き、その後に英語の確認質問を続けた。利用者の「はい」や「分かった」が、隠れた命令を含む全体への承認として処理された。この方法はGoogle Home操作や危険なリンクの起動だけでなく、長期記憶への命令登録にも使えた。記憶は同一アカウントの端末間で共有されるため、一通のスマートフォンメッセージから、別端末で企業メールを扱うGeminiへ影響が及ぶ可能性も示された。
Googleは研究で示された脆弱(ぜいじゃく)性を修正したが、Kasperskyは新たな回避手法が現れる可能性を指摘した。利用者側の対策として、通知プレビューの停止、「Gmail」やWorkspaceのスマート機能の無効化、接続アプリや不要な権限の解除、「Gemini Utilities」によるシステム機能へのアクセス停止を挙げた。音声操作を残す場合は、Android設定からGoogleとGeminiの通知アクセスを不許可にする方法もある。既定アシスタントの変更や起動機能の無効化も選択肢となる。
Worauf zu achten ist
KI-Ausblick — Möglichkeiten, keine Fakten
新たな回避手法が出現する
Wahrscheinlich · Innerhalb von Monaten
Offene Fragen
- Googleの修正は新たな回避手法に対してどの程度有効か?
- 今後、どのような新しい回避手法が出現する可能性があるか?
- 他のLLMにも同様の脆弱性が存在するのか?







