最新動向

不可視HTMLでAIメール要約を乗っ取り Forcepointが実証

不可視HTMLでAIメール要約を乗っ取り Forcepointが実証

この記事の要点

Forcepoint X-Labsが、目に見えないHTMLでAIのメール要約を操作できると実証した。10回すべてで要約が改ざんされ、締め切り日が偽の日付にすり替わった。AIに読ませる社内運用に警鐘を鳴らす。

結論

セキュリティ企業Forcepointの研究部門X-Labsが、2026年8月25日、目に見えないHTMLでAIのメール要約を乗っ取れると実証した。攻撃を仕込んだメールを要約させたところ、10回の試行すべてで要約が改ざんされた。人の目には普通のメールに見えるのに、AIが読む部分にだけ隠した指示が届き、要約が偽の内容に置き換わる。AIに外部メールをそのまま読ませる運用の危うさを示す結果だ。

何が実証されたのか

手口はプロンプトインジェクションと呼ばれる、AIに紛れ込ませた指示を実行させる攻撃だ。研究では、HTMLの見た目を操作して、メール閲覧ソフトでは見えない文字を本文に埋め込んだ。人には表示されないが、AIに渡されるデータにはその文字がそのまま含まれる。

数字が具体的だ。人が見える本文は537文字だったのに対し、AIへ実際に届いた文字は1,009文字あった。差分の見えない部分に指示が仕込まれていた。検証では、指示入りのメールを通すたびに、要約が請求書の締め切りを本来の8月21日ではなく偽の9月3日と報告し、元のメールにあった人名を要約から消した。まさに仕込んだ指示のとおりの改ざんが、10回すべてで起きた。使われたモデルはclaude-haiku-4-5で、これは特定のモデルの弱さというより、外部入力を無防備にAIへ渡す構成そのものの問題だ。仕組みの基礎はプロンプトインジェクションとは?仕組みと企業の対策で解説している。

現場の実務にどう効くか

多くの企業がいま、届いたメールをAIに要約させて処理を速めている。この実証は、その入り口が攻撃点になりうることを示す。要約された締め切りや金額、宛先を鵜呑みにして動くと、偽の情報のまま発注や送金の判断をしかねない。要約は便利だが、重要な数字や固有名詞は原文で確かめる運用を残すべきだ。

この攻撃が厄介なのは、届いたメールを開いた人が何も気づけない点だ。表示上は普通のメールで、不審な添付もリンクもない。従来のフィッシング対策は、利用者が怪しい兆候に気づくことを前提にしてきたが、この手口はAIだけに指示が届く。人の注意力に頼る防御では止まらない。だからこそ、AIに文章を渡す前の処理と、要約結果を鵜呑みにしない運用の両方が要る。

情報システム部門と推進担当がすぐ点検したいのは、外部メールを自動でAIに要約させる仕組みの有無だ。あるなら、不可視テキストを除く処理を入れる、指示と本文を分けてAIに渡す、要約結果に元メールへのリンクを添えて原文確認を促す、といった対策を検討する。関連する脅威の広がりは生成AIのセキュリティリスク最新動向と企業の対策、なりすましやフィッシングへの備えはAIを悪用したなりすまし・フィッシングと企業の防御策で扱っている。

出典

よくある質問

この攻撃は何が怖いのか

メール本文に見えない指示を仕込むだけで、AIの要約結果を改ざんできます。人には普通のメールに見え、要約だけが偽の情報に置き換わる点が危険です。

企業は何を確認すべきか

外部から届くメールをAIにそのまま要約させる運用がないかを点検し、不可視テキストの除去や指示と本文の分離といった対策を入れることです。