タグ: LLM脆弱性

securityweek.com

Langflowを悪用したエージェント型AIによるランサムウェア攻撃

脅威アクターがLangflowの脆弱性を悪用して組織のインスタンスに侵入し、エージェント型ランサムウェア攻撃に悪用していたことが、クラウドセキュリティ企業Sysdigの報告で明らかになりました。 Langflowは、LLM駆動のアプリケーションやエージェントワークフローの構築に使われる、PythonベースでLLMに依

cyberpress.org

ChatGPTの機密情報漏洩の欠陥、ファイルダウンロード機構を悪用

ChatGPTにはすでに修正済みの脆弱性が存在し、ガードレールのバイパスとパストラバーサルの欠陥を組み合わせることで、OpenAIのサンドボックス実行環境内でローカルファイルインクルージョン(LFI)を実現できる状態にありました。 zer0dacというハンドルネームで活動する研究者は、この問題をOWASP LLM02

helpnetsecurity.com

企業は製品へのAI搭載を続けているが、そのセキュリティのツケが回ってきた

企業はAIやLLM機能を製品に組み込み続けており、そのセキュリティ面での影響がパターンとして見え始めています。こうした機能が生み出す脆弱性は、他のあらゆる種類と比べてはるかに高い頻度で高リスクと評価されており、修正にかかる時間も最も長くなっています。この数字はCobaltのAI and Pentest

darkreading.com

Copilot「SearchLeak」攻撃——ワンクリックでデータ窃取を可能にする新手口

研究者が「SearchLeak」と命名した新たなMicrosoft Copilot攻撃により、攻撃者はメール、会議メモ、OneDriveファイル、SharePointドキュメント、その他ユーザーがアクセス可能な業務ファイルを含む各種データを、ユーザーに気づかれることなく窃取できる可能性があります。 Varon

infosecurity-magazine.com

研究者がAIエージェントを狙う10個の実運用環境でのプロンプトインジェクションペイロードを発見

セキュリティ研究者が、AIエージェントを狙う10個の新しい間接プロンプトインジェクション(IPI)ペイロードを発見しました。これらは詐欺、データ破壊、APIキー盗難など、悪意のある目的で設計された指示を含んでいます。 脅威者は、ウェブコンテンツを改ざんすることでIPIを実現します。エージェントがそのコンテンツをクロー

gbhackers.com

Agentic LLMブラウザがプロンプトインジェクションとデータ盗難の新たな脅威を展開

Agentic LLMブラウザは日常的なブラウジングを自動化されたAI駆動のワークフローに変えていますが、プロンプトインジェクションとデータ盗難のための強力な新しい攻撃面も露出しています。 AIに完全なセッション、クッキー、権限でブラウザを「操作」させることで、XSSのような古いバグが今や完全なエージェント乗っ取り

cyberpress.org

1行のコードで11のAIモデル(ChatGPT、Claude、Geminiを含む)をジェイルブレイク可能

「ソックパペッティング」と呼ばれる新たに発見されたジェイルブレイク技法が、ChatGPT、Claude、Geminiを含む11の主要な大規模言語モデル(LLM)のセーフティガードレールを1行のコードで回避できることを研究者が実証した後、AI セキュリティ分野全体で新たな懸念を引き起こしています。 この攻撃は、Tren

theregister.com

セキュリティ研究者がApple Intelligenceをユーザーに罵詈雑言を吐かせるようにトリックした。もっと悪くなる可能性があった

新型Mac、iPhone、その他のiThingsに統合されたパーソナルAIシステムであるApple Intelligenceは、プロンプトインジェクション攻撃を使用してハイジャックでき、モデルに攻撃者が制御する結果を生成させ、数百万ユーザーをリスクにさらすことができるとセキュリティ研究者が示しました。 Apple I