Риски инъекции промптов в корпоративном ИИ

Риски инъекции промптов в корпоративном ИИ

За последние два года компании начали внедрять большие языковые модели (LLM) в сферы поддержки, аналитики, разработки и внутренней автоматизации с беспрецедентным размахом.

Наряду с растущим внедрением искусственного интеллекта набирает обороты и другая тенденция: киберпреступники пользуются разрывом между нашими представлениями о возможностях LLM и их реальными характеристиками.

В 2025 и 2026 годах несколько независимых источников указали на одну и ту же тенденцию: инъекции промптов (prompt injection) остаются одним из наиболее эффективных и часто демонстрируемых векторов атак на системы на базе LLM. В списке OWASP LLM Top 10 за 2025 год инъекции промптов указаны под номером LLM01, что делает их наиболее критической категорией специфических уязвимостей LLM уже второй выпуск подряд. Такой рейтинг от OWASP отражает тот факт, что LLM по-прежнему испытывают трудности с надежным разделением инструкций и данных, что делает их уязвимыми к манипуляциям посредством специально созданных вводных данных.

В «Глобальном отчете об угрозах» компании CrowdStrike за 2026 год исследователи из компании PromptArmor сообщили об уязвимости инъекции промптов в Slack AI, которая позволяла злоумышленнику выгружать данные из закрытых каналов Slack, к которым у него не было доступа (включая API-ключи, которыми обменивались в приватных каналах разработчиков), путем размещения вредоносной инструкции в публичном канале или встраивания ее в загруженный документ.

В июне 2025 года исследователи из Aim Security сообщили об уязвимости EchoLeak (CVE-2025-32711, CVSS 9.3) — первом задокументированном векторе атаки типа «нулевой клик» через инъекцию промптов против производственной системы ИИ, нацеленной на Microsoft 365 Copilot. Отправив всего одно специально сформированное электронное письмо без каких-либо действий со стороны пользователя, злоумышленник мог заставить Copilot обратиться к внутренним файлам и передать их содержимое на подконтрольный атакующему сервер.

Обе уязвимости были исправлены. Эти инциденты подчеркивают тот факт, что инъекции промптов — это не теоретическая слабость, а практическая и повторяющаяся угроза, с которой организации должны бороться по мере масштабного развертывания систем ИИ.

За последние годы методы инъекций промптов претерпели серьезную эволюцию и теперь нацелены на многоагентные архитектуры, конвейеры дополненной генерации (RAG), маршрутизаторы моделей и возможности долгосрочной памяти.

VB Transform · 14–15 июля · Менло-Парк · Безопасность и идентификация агентного ИИ

Ваши агенты имеют доступ к электронной почте, кредитным картам и терминалу. Что произойдет, если они будут скомпрометированы?

Сессии по безопасности агентного ИИ охватывают темы инъекций промптов, песочниц в регулируемых средах и протоколов доверенных агентов, которые компания Visa тестирует на своей критической инфраструктуре.

Посмотреть полную программу →

Корпоративная проблема: Слишком много доверия

Компании внедряют LLM для обработки инструкций, суммирования информации и запуска автоматизированных рабочих процессов, однако модели с трудом различают:

Это создает для злоумышленников возможность манипулировать поведением модели и влиять на него как напрямую, так и косвенно.

Современные инъекции промптов

Межмодельные инъекции промптов

Использование LLM является обычным делом на предприятиях. Злоумышленники искажают вывод одной конкретной модели, прекрасно зная, что другие модели будут обрабатывать этот контент. В результате искажение распространяется по всем системам ИИ.

Заражение цепочки поставок RAG

Злоумышленники создают вредоносную информацию — документацию, статьи в блогах, файлы README на GitHub. Затем они ждут, пока эта вредоносная информация попадет в конвейеры RAG предприятий, после чего используют ее в качестве вектора атаки.

Перехват агентов

ИИ-агенты эволюционировали до такой степени, что могут отправлять электронные письма, изменять облачную инфраструктуру, выполнять фрагменты кода и взаимодействовать с внутренними корпоративными системами. Требуется всего одна инструкция, чтобы заставить агентов действовать иначе и во вред.

Атаки с переполнением контекста

Используя контекстные окна размером в миллион токенов, злоумышленники внедряют вредоносный код в документ в расчете на то, что LLM случайно наткнется на него и выполнит, тем самым переопределив все предыдущие инструкции.

Отравление памяти

Благодаря реализации долгосрочной памяти в LLM злоумышленники могут внедрять инструкции, которые навсегда меняют их конфигурацию и состояние.

Манипуляции с маршрутизатором моделей

Предприятия все чаще используют маршрутизаторы для выбора между несколькими LLM. Злоумышленники создают промпты, которые принудительно направляют запрос к наименее защищенной или самой слабой модели.

Почему это важно для бизнес-лидеров

Инъекция промптов — не теоретическая проблема. Она напрямую затрагивает:

  • Системы для работы с клиентами (чат-боты, агенты поддержки)

  • Внутренние ассистенты (инструменты разработчика, помощники по безопасности)

  • Рабочие процессы автоматизации (тикеты, облачные операции, кадровые процессы)

  • Управление данными (конвейеры RAG, базы знаний)

Риск больше не ограничивается фразой «модель сказала то, чего не следовало».

В 2026 году инъекция промптов может:

  • Инициировать несанкционированные действия

  • Утечку конфиденциальных данных

  • Нарушить работу внутренних процессов

  • Манипулировать аналитикой

  • Исказить бизнес-логику

  • Скомпрометировать многоагентные системы

Поверхность атак значительно расширилась.

Что предприятиям следует предпринять прямо сейчас

1. Ограничить разрешения моделей

Ограничьте то, что модель может делать, а не только то, что она должна делать.

2. Сегментировать недоверенный контент

Относитесь ко всем внешним данным, включая источники RAG, как к потенциально враждебным.

3. Контролировать вызовы инструментов

Требуйте одобрения человека для действий, имеющих серьезные последствия.

4. Проверять происхождение контента

Убедитесь, что конвейеры RAG не принимают зараженный внешний контент.

5. Укреплять маршрутизаторы моделей

Не допускайте принудительного перенаправления запросов злоумышленниками на более слабые модели.

6. Относиться к LLM как к ненадежным компонентам

Этот сдвиг в мышлении лежит в основе современной безопасности ИИ.

Итог

Инъекция промптов остается наиболее эффективным способом компрометации корпоративных систем ИИ, поскольку она использует фундаментальный принцип интерпретации текста большими языковыми моделями. Пока организации не начнут относиться к LLM как к ненадежным интерпретаторам, а не как к автономным лицам, принимающим решения, инъекции промптов продолжат доминировать в ландшафте угроз ИИ.

Жюли Брюниас — архитектор безопасности систем ИИ.

Добро пожаловать в сообщество VentureBeat!

Наша программа гостевых публикаций — это место, где технические эксперты делятся идеями и публикуют непредвзятые, независимые аналитические материалы об искусственном интеллекте, инфраструктуре данных, кибербезопасности и других передовых технологиях, формирующих будущее бизнеса.

Читать далее из нашей программы гостевых постов — и ознакомьтесь с нашими рекомендациями, если вы хотите предложить собственную статью!

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.