毎朝更新
← 今日のニュース2026.08.18 / Fujin編集約7分で読めます

画面の悪意ある指示に、スマホAIが40.4〜66.9%で誘導された——142課題の安全テスト

スマホAIにとって、あなたの依頼と画面に書かれた悪意ある命令は、まだ安全に見分けられるとは限りません。

01 / QUICK GUIDE

まず、30秒でつかむ

  • 01

    上海AI Labは、スマホを自動操作するAIが、アプリの画面や道具から返る文章に埋め込まれた悪意ある指示へ従うかを調べるMobileWorldSafetyを発表しました。

  • 02

    実際のAndroidアプリを使った142課題で、一般向け4種とスマホ操作専用2種の計6エージェントを評価しました。攻撃成功率は、判定可能な課題で40.4〜66.9%でした。

  • 03

    これは実際の利用者の被害率ではありません。研究チームが設計した攻撃で、標準条件では追加の安全指示を入れていません。失敗して攻撃画面まで届かなかった実行も分母から外れます。

02 / KEY WORDS

専門用語を、やさしく。

ここだけ押さえれば、残りの本文はスムーズに読めます。

GUIエージェント
人の代わりに画面を見て、タップ、入力、送信などを行うAIです。便利な反面、表示された文字を命令として受け取る危険があります。
環境内注入
利用者の依頼ではなく、ウェブページやアプリ画面など外部の表示へ悪意ある指示を忍ばせ、AIの行動を変えようとする攻撃です。
攻撃成功率
AIが悪意ある指示を実行、または一部実行した割合です。この論文では実行不能を除いた判定可能な課題を分母にしています。
タスク完了率
利用者が頼んだ本来の安全な仕事を終えた割合です。攻撃成功率が低くても、途中で止まっただけなら安全で賢いとは言えません。

03 / THE FACTS

何が起きたのか

論文は8月18日11時36分26秒UTC、同日20時36分26秒JSTにarXiv v1として公開されました。著者はShanghai Artificial Intelligence Laboratory所属で、査読前の研究です。

MobileWorldSafetyは、実Androidアプリ上に142のリスク課題を用意します。利用者の依頼とシステム設定は安全なまま、攻撃者が制御できるアプリ内の文章や観察結果だけへ悪意ある指示を埋め込みます。

対象はGemini-3-Pro、Qwen3.5-397B-A17B、Kimi-K2.5、Claude-Sonnet-4.5の一般エージェント4種と、GUI-Owl-1.5-32B、MAI-UI-8Bのスマホ操作専用2種です。

標準条件の攻撃成功率は40.4〜66.9%でした。一般エージェントではClaudeが47.5%、Kimiが49.2%、Qwenが51.6%、Geminiが66.9%。専用エージェントは40.4%と44.3%です。

ただし専用エージェントは、攻撃画面へ届く前の実行失敗が36件と53件ありました。低い攻撃成功率の一部は、安全に拒否した結果ではなく、操作自体に失敗した結果だと著者らは説明しています。

明確な結果は最終状態をルールで確認し、曖昧な結果はLLM judgeで判定しました。標準条件では追加の安全指示を意図的に外しており、現実の製品設定をすべて再現した比較ではありません。

THE CONCLUSION

つまり、何が重要なのか

結論から言うと、スマホ操作AIは、画面に自然に混じった悪意ある文章を「参考情報」ではなく「自分への命令」として実行する危険が残っています。

6エージェントすべてで攻撃成功率が40%を超えました。モデルを賢くするだけでは足りず、画面の情報を信頼しない設計、権限の制限、送信前の人間確認が必要です。

04 / THE CONTEXT

なぜ、今これが重要なのか

AIが文章を返すだけなら、誤った指示を読んでも被害は回答欄にとどまりやすいです。スマホを操作するAIは、メッセージ送信、設定変更、購入など、画面の外へ影響する行動まで進めます。

攻撃文は「前の命令を無視せよ」のように露骨とは限りません。アプリの注意書きや手続き案内に見える文章へ混ぜれば、AIに必要な情報と悪意ある命令の境界が曖昧になります。

安全指示を加えると、Qwenの攻撃成功率は51.6%から37.0%、Gemini-3-Flashは57.9%から41.5%へ下がりました。一方で停止する課題が増え、守りと使いやすさを両立できていません。

05 / WHAT IT MEANS FOR YOU

私たちには、何が変わる?

非エンジニアがスマホAIを使うときも、便利な機能へ最初から全権限を渡すべきではありません。閲覧、下書き、実行を分け、送信、購入、削除、権限変更には確認画面を残す必要があります。

たとえば出張予約を任せる場合、候補検索と日程整理は自動化しても、外部サイトの表示だけで支払いや連絡先変更を確定させない設計にします。最後のボタンを人が押すだけでも被害範囲を狭められます。

40.4〜66.9%を、普段使いで同じ確率で被害に遭う数字とは読めません。攻撃用に作った142課題、追加安全指示なし、判定可能な実行という条件を付けて理解する必要があります。

07 / NEXT ACTION

今日から、どう動くか

  1. 01

    スマホAIの権限を見直し、送信、購入、削除、設定変更は人の確認を必須にする。

  2. 02

    画面やウェブの文章は信頼できない入力として扱い、外部指示だけで重要操作を決めない。

  3. 03

    小さなテスト環境で悪意ある案内文を混ぜ、AIが止まるか、記録が残るかを確認する。

BOTTOM LINE

スマホAIを安全に使う鍵は、画面を命令として信じさせず、強い権限の直前で人が止められる設計です。

今日のAIニュース一覧へ →