Анатомия промпт-инъекции в Коннектикуте Мэттью Эллиотт, выступавший истцом без адвоката в судебном процессе против New York Bariatric Group по делу о нарушении конфиденциальности данных и дискриминации, превратил подачу официальных документов в полигон для атак. Он внедрил прямые промпт-инъекции в тексты заявлений, набрав скрытые инструкции белым шрифтом третьего кегля на белом фоне. Невидимый для человеческого глаза текст оставался абсолютно доступным для программных парсеров, передающих данные в пайплайны языковых моделей. Скрытые команды предписывали любой анализирующей документ нейросети признать предыдущий отказ секретаря суда ошибочным и автоматически вынести решение в пользу истца.

Эксплойт провалился: суды штата Коннектикут не используют большие языковые модели для первичной сортировки и анализа входящих дел, а сотрудники аппарата обратили внимание на подозрительные пустые пространства в верстке. Получив прямое предупреждение от судьи Уолтера Спейдера-младшего о недопустимости сокрытия текста, Эллиотт лишь удвоил усилия, подав новые документы со скрытыми ссылками на YouTube и насмешками в адрес суда. Позже в комментарии для издания 404 Media истец назвал свои действия аудитом автоматизированных систем проверки, списав последующие вредоносные вставки на шутку. В 14-страничном постановлении судья Спейдер пресек эту выходку, подчеркнув, что ручная проверка сотрудниками суда нейтрализовала инъекцию в зародыше.

Юридические и операционные последствия Судья Спейдер отказался рассматривать эксплойт как безобидную демонстрацию технических возможностей, прямо приравняв косвенную промпт-инъекцию к давлению на присяжных.

«Представьте, насколько недопустимой была бы попытка стороны процесса тайно передавать указания присяжному заседателю во время слушаний через автоматизированного агента».

Хотя суд признал право заявителей без профессиональных представителей использовать ИИ для составления документов, Спейдер отметил риск создания моделями убедительных юридических галлюцинаций без проверки их сути. Для корпоративных ИТ-архитектур выводы из этого инцидента выходят далеко за пределы зала суда.

Корпоративные конвейеры обработки документов остаются критически уязвимыми. Передача необработанных потоков PDF и DOCX в автоматизированные сервисы комплаенса, скоринга или юридического анализа без предварительной очистки стилей и скрытых слоев открывает путь к катастрофическим косвенным промпт-инъекциям. Нейтрализация этого вектора атак требует строгой двухконтурной верификации: сопоставления визуально отрендеренных слоев с извлеченным текстом с помощью OCR, удаления скрытых атрибутов форматирования и изоляции непроверенных контекстных данных до отправки промптов во флагманские модели. Восприятие входящих файлов как доверенного открытого текста перестало быть просто плохой практикой — теперь это серьезный операционный риск.

Безопасность ИИБольшие языковые моделиКибербезопасностьИИ в бизнесеРегулирование ИИ