Киберпреступники активно используют метод prompt injection для атак на большие языковые модели (LLM), что подрывает доверие к AI-технологиям в бизнесе. В 2025 году данный метод атак стал одним из самых распространённых способов взлома систем, и экперты утверждают, что он стал новым видом вредоносного ПО.
Контекст угрозы
По данным OWASP, в 2025 году prompt injection занял 1-ю позицию в рейтинге уязвимостей LLM, поскольку модели не всегда могут корректно отделять инструкции от данных. Незначительные манипуляции с входными данными могут приводить к утечке конфиденциальной информации, что уже зафиксировано в отчетах CrowdStrike.
Например, в 2025 году больше 90 организаций стали жертвами атак, где злоумышленники использовали вредоносные команды для кражи учетных данных и криптовалюты через AI-инструменты. Как отметили аналитики, «входы стали новым вредоносным ПО».
Реальные примеры атак
В августе 2024 года эксперты со службы безопасности PromptArmor выявили уязвимость в Slack AI, которая позволила злоумышленнику получить доступ к данным приватных каналов, в том числе к API-ключам, разместив вредоносные команды в общем чате. В другом случае, в июне 2025 года был раскрыт нулевой клик-эксплойт (CVE-2025-32711) против Microsoft 365 Copilot, который позволял утекать внутренние файлы без взаимодействия пользователя.
Оба обнаруженных уязвимости были исправлены, однако они наглядно демонстрируют, что prompt injection — это не гипотетическая угроза, а реальная проблема, требующая внимания со стороны организаций, внедряющих AI-системы.
Практические выводы для бизнеса
Для компаний, активно использующих LLM, критически важно осознание рисков, связанных с prompt injection. Необходимо внедрять дополнительные меры безопасности и регулярно проводить аудит AI-систем. Игнорирование этой проблемы может обернуться серьезными утечками данных и финансовыми потерями.
Следующий шаг для организаций — разобраться в безопасности AI-приложений и вписать соответствующие требования в свои протоколы безопасности.