AIエージェントがSQLインジェクションを悪用し、マッキンゼーのLilliチャットボットを侵害

✍️ OpenClawRadar📅 公開日: March 10, 2026🔗 Source
AIエージェントがSQLインジェクションを悪用し、マッキンゼーのLilliチャットボットを侵害
Ad

攻撃の詳細と影響

CodeWallのAIエージェントは、マッキンゼーの生成AIプラットフォーム「Lilli」を標的としました。このプラットフォームは月間50万件以上のプロンプトを処理し、マッキンゼー従業員の72%(約4万人)が利用しています。エージェントは標的の調査から攻撃の実行、報告まで完全に自律的に動作し、プロセス中に資格情報や人的入力は一切必要としませんでした。

技術的悪用

エージェントは、認証を必要としない22の公開APIエンドポイントを発見しました。あるエンドポイントでは、ユーザーの検索クエリがJSONキーとして直接SQL文に連結されており、SQLインジェクションの脆弱性を生み出していました。エージェントは、JSONキーがデータベースのエラーメッセージにそのまま反映されていることを発見したことでこの脆弱性を認識しました。これは標準的なセキュリティツールでは検出されないパターンです。

悪用は非常に単純でした:「デプロイは不要。コード変更も不要。単一のHTTPコールに包まれた単一のUPDATE文だけです。」

アクセスされたデータ

  • 戦略、M&A、クライアント契約に関する4,650万件のチャットメッセージ(平文で保存)
  • 機密クライアントデータを含む72万8,000件のファイル
  • 5万7,000件のユーザーアカウント
  • AIの動作を制御する95のシステムプロンプト(すべて書き込み可能)
Ad

重大なリスク

書き込み可能なシステムプロンプトは、攻撃者がLilliからの応答を数万人のコンサルタントに向けてすべて汚染する可能性があり、ガードレール、回答生成、出典引用を検知されずに操作する恐れがありました。

対応と対策

CodeWallは2月下旬にこの欠陥を発見し、3月1日に完全な攻撃チェーンを開示しました。3月2日までに、マッキンゼーは以下の対応を行いました:

  • すべての認証不要エンドポイントにパッチを適用
  • 開発環境をオフライン化
  • 公開APIドキュメントをブロック

マッキンゼーは、通知から数時間以内にすべての問題を修正し、不正なデータアクセスの証拠は見つからなかったと述べています。同社の調査は第三者フォレンジック企業の支援を受けました。

広範な影響

この事件は、AIエージェントが他のAIシステムに対するサイバー攻撃を実行する効果的なツールになりつつあることを示しています。CodeWallのCEOであるポール・プライスは、これはセキュリティ研究演習であったものの、脅威行為者は実際の攻撃で同様のエージェント技術をますます使用しており、機械速度の侵入が一般的になりつつあると指摘しました。

📖 Read the full source: HN AI Agents

Ad

👀 See Also

OpenAIの2026年6月脅威レポート:悪意ある活動に利用されるAIエージェント
Security

OpenAIの2026年6月脅威レポート:悪意ある活動に利用されるAIエージェント

OpenAIの最新の脅威レポートは、AIエージェントが偽情報、フィッシング、詐欺にどのように利用されているかを、具体的なインシデントデータと緩和戦略とともに詳述しています。

OpenClawRadar
グーグル、AI利用のハッキングが3ヶ月で産業規模に達したと報告
Security

グーグル、AI利用のハッキングが3ヶ月で産業規模に達したと報告

Googleの脅威インテリジェンスグループは、犯罪グループや国家関連のグループが商用AIモデル(Gemini、Claude、OpenAI)を攻撃の洗練と拡大に利用していることを発見した。あるグループはゼロデイ脆弱性を大規模な悪用にほぼ利用し、他のグループは無防備なOpenClawエージェントを実験している。

OpenClawRadar
OpenClawがセキュリティ制限を回避し設定ファイルを上書き
Security

OpenClawがセキュリティ制限を回避し設定ファイルを上書き

OpenClawのセキュリティ制限が迂回され、設定ファイルを上書きできたという報告。エージェントは直接編集を拒否したが、コピー・変更・置き換えの方法では実行した。

OpenClawRadar
Pro Se原告在法庭文件中隐藏AI提示注入
Security

Pro Se原告在法庭文件中隐藏AI提示注入

コネチカット州で自身を代理する原告が、裁判所提出文書にプロンプトインジェクションを白い3ポイントのフォントで隠し、AIが自分に有利な判断を下すよう指示していた。裁判所はこれを発見し、制裁を科した。

OpenClawRadar