「暗号化コンテキスト注入」でGrokやGeminiの安全策を回避
SecurityWeek – August 21, 2026
セキュリティ企業Adversa AIが「暗号化コンテキスト注入(Cryptographic Context Injection)」と呼ばれる攻撃手法を発見した。この手法では、xAI GrokやGoogle Geminiのガードレールを回避することができるという。
暗号化コンテキスト注入は、AIの安全策が暗号文を解析して有害かどうかを判別することができない点を悪用しており、直接注入か間接注入を通じて行われる。直接注入では、プロンプトと復号手段も含む暗号文を直接AIチャットに送信する。これらはモデルのコード実行サンドボックス内で処理され、有害な平文プロンプトが得られる。また間接注入では、暗号化されたJSONオブジェクトと復号用コードを組み込んだWebサイトを用意することで、水飲み場型攻撃が実行される。攻撃者が用意したWebサイト上で、ユーザーがAIエージェントに要約やデータの抽出を行うように指示すると、密かに暗号文が復号され、有害なプロンプトが実行される恐れがある。
Adversa AIの調査では、xAI GrokとGoogle Geminiに対する暗号化コンテキスト注入が行われた。xAI Grokを対象とした間接注入のテストでは、ユーザーが有害なWebサイトを閲覧・分析するよう誘導され、水飲み場型攻撃が行われることで、最終的にはユーザーデータがURLに埋め込まれ、攻撃者に送信された。
また、GeminiのDeep Thinkモードに対する直接注入のテストでは、暗号文を復号するPythonスクリプトを実行するよう指示し、暗号化されたプロンプトを送信することで、安全フィルターをすり抜けて有害なコンテンツ(武器の製造方法など)を生成させることが可能になったとのこと。
Adversal AIは2026年6月3日にxAIにその発見を報告したものの、8月20日時点で返答は得られていない。また、AI脱獄はGoogleの脆弱性開示プログラムの対象外だったためGoogleへの通知は行えなかったものの、Geminiに対する攻撃の成功率は何らかの理由で8月に減少したと同社は報告した。













