AIエージェントが新たなフィッシングの標的に
EchoLeak(CVE-2025-32711)は、AIエージェントに対する初のゼロクリック攻撃でした。メールに仕込まれた隠し指示が、Microsoft 365 Copilotをユーザー自身に向かわせたもので、クリックは一切不要でした。重要な防御は、すべてのプロンプトインジェクションを検出することではありません。乗っ取られたエージェントが資格情報に到達できないようにすることです。
誰も何もクリックしていないのに、フィッシングの被害に遭いました。フィッシングメールはこれまで、相手にだまされやすい人間が必要でした。リンクをクリックし、パスワードを入力し、確認プロンプトに同意する人間です。EchoLeakはそれを必要としませんでした。だます人間が存在しなかったのです。標的はエージェントでした。
ここが、この事案について人々が誤解し続けている点です。避けるべき悪質なリンクはなく、開かないべき添付ファイルはなく、だまされないべきログインページもありませんでした。被害者は何もしていません。何もする必要がなかったからです。攻撃はエージェント上で完全に実行されました。
攻撃の構造
CVE-2025-32711 [3]。Aim Labs [1] が発見し、Microsoftは9.3の評価を付けています [2]。攻撃者は、Microsoft 365 Copilotを導入している組織内の人物に、一見普通のメールを送信します。そのメールには、人間ではなくモデルに向けて書かれた指示が埋め込まれています。人間がそれを読む必要はありません。やがてCopilotが本来の機能を実行し、質問に答えるためにユーザーの領域へアクセスすると、その取得処理によって、他のデータとともに中毒化されたメールが取り込まれます。こうして悪意ある指示がモデルのコンテキスト内に入り込み、本来のタスクと区別がつかなくなります。モデルはその指示に従います。アクセス可能な範囲のデータ、つまりSharePoint、OneDrive、Teams、このユーザーが閲覧を許可されている情報を収集し、そのデータを攻撃者のサーバーを指すmarkdown画像URLを通じて外へ持ち出します [1]。ブラウザが画像を取得し、その取得処理に秘密情報が含まれています。開始から終了まで、クリックはゼロです。
Microsoftはサーバー側で修正を適用し、顧客側の対応は不要とし、実際の悪用を示す証拠は確認されていないと報告しています [2]。調査結果は2025年6月に公開されました [4]。個々の穴は塞がりました。しかし、その構造は変わっていません。
実際に何が機能したのかに注目してください。攻撃者は侵入していません。SharePointに触れることも、パスワードを盗むことも、誰かのマシンでコードを実行することもありませんでした。やったのはメールを書くことだけです。あとはエージェントが、すでに持っていたアクセス権限を使い、頼まれてもいないことを、ユーザーに代わってすべて実行しました。危険性は、入り口でブロックできる侵入者ではありませんでした。途中で振り返り、あなた自身に向けられた、あなた自身のアシスタントだったのです。
なぜこの事案が単なるCVE以上に重要なのか
プロンプトインジェクションは、修正を完了できる種類のバグではありません。大規模言語モデルは、コンテキスト内の指示に従います。これは製品の欠陥ではなく、製品の機能そのものです。信頼できないテキストがコンテキストに到達し得る限り、そして実用的なエージェントであれば必ず到達し得る限り、インジェクションの一部は分類器をすり抜けます。いずれ、あなたが頼んでいないことを静かに指示されたエージェントを実行することになるでしょう。これは確実なこととして扱ってください。あなたを攻撃する側は、すでにそう扱っています。
したがって、問題はもはや「悪意ある指示をすべて排除する方法」ではありません。その競争で完全に勝つことはできません。サプライチェーンの監査で敵に勝てないのと同じです。本当に答えを出せるのは、アーキテクチャによって答えられる次の問いです。
> エージェントがあなたに敵対したとき、何に到達できるのか。
多くの構成について、率直な答えは「すべて」です。エージェントは、広範で常時有効なアクセス権限、すなわち恒久的な許可の大幅な付与のもとで動作します。それが実用性を持たせる簡単な方法だったからです。共有領域全体を見ることができます。列挙できます。自由に移動できます。EchoLeakが兵器化したのはまさにその点です。乗っ取りは引き金にすぎませんでしたが、被害の範囲を決めていたのはアクセス権限でした。
最重要の資格情報を手の届かない場所に
これが、Clavitorが特に資格情報を対象に設計されている部分です。プロンプトインジェクションを阻止するとは約束しませんし、ドキュメントの前に立って遮断するものでもありません。私たちが拒否するのは、自由に持ち出せる状態です。Clavitor上のエージェントは、使用するよう明示的に指定された資格情報にしか到達できません。読み取るリストはなく、検索はなく、発見はなく、列挙はプロトコルレベルで不可能です。単に制限されているのではありません。資格情報は使用の瞬間に都度取得され、保存されず、キャッシュされず、使用後は存在しなくなります。すべてのアクセスは特定の実行主体として記録されます。付与は発行されたマシンに固定されるため、他の場所で盗用して再生しても、単純に拒否されます。さらにレート制限があるため、通常の少数のアクセスを超えて取得しようとしたエージェントは、ボールト全体を持ち出すのではなく、アラートを発してロックされます。
EchoLeakの手口をこれに対して実行すると、行き詰まります。乗っ取られたエージェントに秘密情報を集めるよう指示することは依然可能です。ただ、集める場所が存在しないだけです。どの資格情報が存在するかを問い合わせることはできません。付与されていない資格情報を取得することもできません。その時点で正当に保持している資格情報をライブで使用した場合、その瞬間は滥用される可能性があります。これがこの主張の正直な限界であり、いかなるアーキテクチャも物理法則を書き換えることはできません。しかし、これらの攻撃を壊滅的にする行為、つまり1度の侵害ですべてに一度に到達するという行為は、まさに機能しない行為です。広範で常時有効なアクセスは、巧妙なメールを侵害に変えます。範囲を限定し、名指しで指定し、監査されるアクセスは、同じメールを、エージェントがすでに保持していた1件に関する記録されたリクエストに変え、それ以外には何も生み出しません。
誰も何もクリックしていません。これは失敗ではなく、これからの現実です。今や攻格面はエージェントです。だから、すべてへの鍵を手渡して分類器が持ちこたえることを願うのはやめてください。名指しで指定された用途のみを与えて記録に残し、エージェントが振り返ったときに入り込む部屋が、ほぼ空であることを確実にしてください。
Clavitorは、AIエージェントのために、そしてAIエージェントから守るために作られた資格情報ボールトです。
出典
1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot(Cato Networks経由で公開) 2. Microsoft Security Response Center — CVE-2025-32711(Microsoft評価 CVSS 9.3) 3. NVD — CVE-2025-32711(NIST基本スコア 7.5、Microsoft 9.3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction