研究者、MCPの信頼ギャップを突く攻撃を実証
独立系研究者のSyed Anas Mohiuddin氏が、Model Context Protocol(MCP)の信頼ギャップを悪用し、組織内のAIエージェント間で有害な指示を拡散させる概念実証攻撃を公表した。
独立系研究者のSyed Anas Mohiuddin氏は、Model Context Protocol(MCP)における信頼ギャップを悪用した概念実証(PoC)攻撃を公表した。Ars Technicaが伝えた。この手法は、組織内のAIエージェント間の信頼関係を突き、あるエージェントから他のエージェントへ有害な指示を拡散させるものだ。
同氏は、Google、JP Morgan Chase、Weviate、Rapid7、フランス政府の省庁間デジタル総局、米国連邦政府のエージェントを対象にテストを実施した。多くのケースで、細工されたプロンプトがサーバーサイドリクエストフォージェリ(SSRF)につながったという。
この手法はプロンプトインジェクションの一種で、LLM自体ではなく特定のエージェントを標的とする点に特徴がある。
過去5か月の経緯
過去5か月の間に、Googleを含む5つの組織が、標的ネットワーク内の1つのエージェントを悪用して他の内部エージェントに有害な指示を拡散させる脆弱性を認識したとしている。今回公表されたPoC攻撃は、こうした一連の脆弱性を踏まえた新たな開示となる。
よくある質問
MCPとは何ですか?
Model Context Protocol(MCP)は、AIエージェント間の連携に用いられるプロトコルで、今回のPoC攻撃はその信頼関係の隙を悪用するものです。
どの組織がテスト対象になりましたか?
Google、JP Morgan Chase、Weviate、Rapid7、フランス政府の省庁間デジタル総局、米国連邦政府のエージェントがテストされました。
攻撃の手口はどのようなものですか?
プロンプトインジェクションの一種で、LLM自体ではなく特定のエージェントを標的にし、多くのケースでサーバーサイドリクエストフォージェリを引き起こしました。