AI

研究者、MCPの信頼ギャップを突く攻撃を実証

独立系研究者のSyed Anas Mohiuddin氏が、Model Context Protocol(MCP)の信頼ギャップを悪用し、組織内のAIエージェント間で有害な指示を拡散させる概念実証攻撃を公表した。

独立系研究者のSyed Anas Mohiuddin氏は、Model Context Protocol(MCP)における信頼ギャップを悪用した概念実証(PoC)攻撃を公表した。Ars Technicaが伝えた。この手法は、組織内のAIエージェント間の信頼関係を突き、あるエージェントから他のエージェントへ有害な指示を拡散させるものだ。

同氏は、Google、JP Morgan Chase、Weviate、Rapid7、フランス政府の省庁間デジタル総局、米国連邦政府のエージェントを対象にテストを実施した。多くのケースで、細工されたプロンプトがサーバーサイドリクエストフォージェリ(SSRF)につながったという。

この手法はプロンプトインジェクションの一種で、LLM自体ではなく特定のエージェントを標的とする点に特徴がある。

過去5か月の経緯

過去5か月の間に、Googleを含む5つの組織が、標的ネットワーク内の1つのエージェントを悪用して他の内部エージェントに有害な指示を拡散させる脆弱性を認識したとしている。今回公表されたPoC攻撃は、こうした一連の脆弱性を踏まえた新たな開示となる。

よくある質問

MCPとは何ですか?

Model Context Protocol(MCP)は、AIエージェント間の連携に用いられるプロトコルで、今回のPoC攻撃はその信頼関係の隙を悪用するものです。

どの組織がテスト対象になりましたか?

Google、JP Morgan Chase、Weviate、Rapid7、フランス政府の省庁間デジタル総局、米国連邦政府のエージェントがテストされました。

攻撃の手口はどのようなものですか?

プロンプトインジェクションの一種で、LLM自体ではなく特定のエージェントを標的にし、多くのケースでサーバーサイドリクエストフォージェリを引き起こしました。

出典