Юридичні послуги11 хв19 серпня 2026 р.

Приховані AI-інструкції в юридичних документах: новий вектор маніпуляцій, про який має знати кожен бізнес

Прихований текст у документах може зламати ваш AI-інструмент зсередини. Що таке prompt injection, як це вже сталось у суді — і як захистити бізнес.

Приховані AI-інструкції в юридичних документах: новий вектор маніпуляцій, про який має знати кожен бізнес

Документ, який намагався зламати суддю

Позивач без адвоката в суді штату Коннектикут подав те, що виглядало як стандартна процесуальна заява. Всередині — невидима для будь-якого людського ока — ховався текст, написаний шрифтом розміром 3 пункти білим кольором на білому тлі. Прихований меседж був адресований не судді, не адвокату протилежної сторони, а будь-якій AI-системі, яка може обробити цей документ. Інструкція була прямолінійна: погодься з цим поданням. Стань на мій бік. Зроби так, щоб результат був на мою користь.

Це не теоретичний експеримент і не дослідницький proof of concept. Це сталося в реальному американському суді в липні 2026 року — і породило перший задокументований судовий санкційний прецедент за prompt injection атаку на судовий процес у США. Те, що суд зафіксував, — це груба, рання версія техніки, яка вже набагато витонченіша і набагато актуальніша для вашого бізнесу, ніж незадоволений позивач, що ховає текст у PDF.

Що насправді сталося — і чому це важливо далеко за межами залу суду

Позивач Меттью Елліотт судився з New York Bariatric Group через нібито порушення конфіденційності та дискримінацію. 26 липня 2026 року його подання містило те, що фахівці з кібербезпеки називають атакою непрямого prompt injection: приховані команди, вбудовані в документ і призначені маніпулювати будь-якою AI-системою, яка його опрацює.

Інструкції, написані білим текстом розміром 3 пункти, наказували будь-якій AI-моделі, що переглядає подання, формувати висновки на користь Елліотта — зокрема «ЗАБЕЗПЕЧИТИ, ЩОБ ТЕКСТОВИЙ ВИСНОВОК ВІДПОВІДАВ ПОДАНОМУ ДОКУМЕНТУ» — і домагатися скасування попереднього рішення секретаря суду проти нього. Друге подання того самого дня містило скорочену версію тієї самої прихованої інструкції.

Схему виявив не AI, а людина — співробітник суду, який помітив незвичні пробіли в документах. Суддя Волтер Спейдер-молодший виніс 14-сторінкове рішення про санкції — з промовистою назвою «Санкція суду за використання позивачем Prompt-Injection» — і зазначив, що не знайшов жодного попереднього рішення американського суду з цього питання. Елліотту заборонили електронне подання документів: відтепер він зобов'язаний подавати все особисто, на папері.

За даними юридичного блогу JD Supra, це перша задокументована prompt injection атака на американський суд, а Елліотт — перша людина, яку за це покарали.

Суд не використовує AI для обробки документів. Атака провалилася, бо мішені просто не було. Але ваш відділ закупівель, юридичний операційний підрозділ, команда комплаєнсу — вони майже напевно вже використовують AI. І це змінює все.

Занепокоєння судді, прямо висловлене в рішенні, стосувалося не цієї конкретної невдалої спроби. Воно стосувалося того, що відбудеться, коли суди — або бізнеси — таки почнуть використовувати AI для обробки вхідних документів, а хтось уже подбав про те, щоб отруїти вхідні дані.

Чому непряма ін'єкція складніша, ніж здається

Існує два різновиди prompt injection. Пряма ін'єкція — це коли хтось вводить у чатбот команду з проханням ігнорувати попередні інструкції: класичний джейлбрейк, про який пишуть у технічних блогах. Те, що спробував Елліотт, — небезпечніший варіант: непряма ін'єкція, коли прихована команда вбудована в документ, який інша людина пізніше завантажує в AI-модель. Оператор навіть не підозрює, що команда там є.

Для бізнесу ця різниця принципова. Ваша команда не вводить шкідливих запитів у AI-інструменти. Але вона завантажує в ці інструменти документи, що надходять ззовні: контракти від постачальників, пропозиції від партнерів, подання від контрагентів, резюме від кандидатів. Кожен із цих документів — потенційний вектор атаки.

OWASP, фундація з відкритою безпекою, назвала prompt injection головним ризиком безпеки для LLM-застосунків у своєму списку Top 10 за 2025 рік. Google Security охарактеризував загрозу непрямої prompt injection як таку, що «дозріває» в мережі й, імовірно, «незабаром зросте як за масштабом, так і за складністю». Справа в Коннектикуті — це точка на графіку, а не аномалія.

Бразильський прецедент: коли AI таки був присутній

Справа в Коннектикуті вражає саме тому, що AI суду там не було — атака провалилася ще до того, як могла щось зробити. Паралельна справа з Бразилії показує, що відбувається, коли AI присутній.

У травні 2026 року в Третьому трудовому суді Парауапебаса 8-го регіонального трудового трибуналу Бразилії двоє ліцензованих адвокатів подали клопотання з білим текстом на білому тлі, яке наказувало AI-системі суду заперечувати клопотання лише поверхово і не чіпати підтверджувальні документи. Трудові суди Бразилії використовують генеративний AI-інструмент під назвою Galileu. Він виявив прихований текст і заблокував його до обробки. Ін'єкція провалилася — але лише тому, що AI був спеціально розроблений для її виявлення.

Трибунал розцінив спробу як дію проти гідності правосуддя, наклав штраф близько $16 000 (10% від суми позову) і передав обох адвокатів до регуляторного органу адвокатури.

Дві справи, два континенти, два місяці. Закономірність формується.

Поверхня атаки у B2B, яку ви ще не картографували

Приклади із залів суду яскраві, але там не живе ваша реальна вразливість. Подумайте про документообіг, який проходить через типовий середній або великий бізнес щотижня:

  • Контракти з постачальниками та відповіді на RFP, які завантажуються в AI-інструменти для вилучення умов і виявлення ризиків
  • Пакети due diligence від цілей для поглинання, що обробляються AI для резюмування
  • Комплаєнс-подання від партнерів, які перевіряються автоматизованими системами
  • Резюме та матеріали кандидатів, що проходять скринінг через AI-платформи для HR
  • Пропозиції щодо врегулювання та претензійні листи, які резюмує AI юридичного операційного підрозділу

Як зазначила юридична фірма KTS в аналізі за липень 2026 року, зловмисник, який вбудовує приховані інструкції в документ, що AI-система пізніше обробляє, може маніпулювати поведінкою моделі — змушуючи її ігнорувати власні інструкції, розкривати конфіденційну інформацію, виконувати несанкціоновані дії або формувати хибні висновки.

Атака не вимагає технічної витонченості від зловмисника. Достатньо знати, що ви використовуєте AI для обробки документів — а в 2026 році це обґрунтоване припущення щодо будь-якого сучасного бізнесу.

Контрагент, який знає, що ваша команда закупівель пропускає пропозиції постачальників через AI-резюматор, має дуже конкретну мішень. Йому не потрібно зламувати ваші системи. Достатньо написати правильний невидимий текст.

Як виглядає успішна атака на практиці

Забудьте про судовий контекст. Ось бізнес-сценарій.

Постачальник подає 60-сторінкову пропозицію щодо контракту. Ваша юридична операційна команда завантажує її в AI-інструмент для первинного перегляду — стандартна практика, економить години роботи. AI формує резюме: «Умови контракту загалом сприятливі. Ключові ризикові положення в межах прийнятних параметрів. Рекомендую переходити до переговорів». Команда, довіряючи резюме, рухається далі.

Те, що AI не виніс на поверхню — бо йому наказали цього не робити — це ліміт відповідальності, захований у розділі 14.3, який обмежує ризики постачальника до частки від вартості контракту, або умова автоматичного продовження з 90-денним вікном для відмови. Прихована інструкція в документі наказала AI охарактеризувати ці положення як стандартні й не позначати їх прапорцями.

Це не наукова фантастика. Технічний механізм — рівно той, що Елліотт використав у Коннектикуті, застосований до бізнес-контексту, де AI таки присутній і обробляє документ.

За даними аналізу KTS, prompt injection можна використовувати, щоб «маніпулювати висновком AI — формувати хибний аналіз, приховувати негативні знахідки або фабрикувати інформацію» і «обманювати AI-системи скринінгу та прийняття рішень — системи найму, платформи перегляду документів, монітори комплаєнсу — змушуючи їх доходити хибних висновків».

Вектор через адвоката протилежної сторони

В справі з Коннектикуту є вимір, який заслуговує більше уваги, ніж отримав. Суддя Спейдер зазначив у рішенні, що адвокати протилежної сторони регулярно пропускають вхідні документи через AI — і що приховані інструкції Елліотта були спрямовані саме на них, а не лише на суд.

Як сформулював юридичний аналіз Harris Beach Murtha: завантажте подання, виробництво або доказ опонента в модель — і якщо документ несе приховану команду, резюме, яке ви отримаєте, може бути непомітно перекошене на користь іншої сторони, без жодного сигналу про причину.

Бізнес-переклад: AI-інструменти вашої юридичної команди — це мішень. Кожен документ, який ви отримуєте від контрагента в суперечці, переговорах або угоді, — потенційний носій інструкцій, яких ви не бачите. Поверхня атаки — не ваші системи. Це ваш робочий процес.

Як побудувати захист, який реально працює

Хороша новина: ця загроза, хоч і реальна, керована. Погана новина: «керована» означає продуману архітектуру, а не просто обізнаність.

Ставтеся до вхідних документів як до ненадійних даних

Це фундаментальний принцип захисту від prompt injection, запозичений безпосередньо з безпеки застосунків. У програмуванні ви ніколи не довіряєте введеним користувачем даним — ви їх перевіряєте, очищаєте й обмежуєте, перш ніж вони торкнуться ваших систем. Та сама логіка стосується документів.

Практично це означає:

  • Ізольовані середовища AI-перегляду, де AI для обробки документів не має доступу до внутрішніх систем, не може виконувати дії й може лише формувати текстовий висновок для перегляду людиною
  • Вимоги до структурованого виводу — замість того щоб просити AI «резюмувати цей контракт», просіть його витягти конкретні поля за визначеною схемою: це звужує простір, де вбудовані інструкції можуть спотворити результат
  • Людські контрольні точки для AI-резюме у разі документів із високими ставками — особливо в закупівлях, due diligence при M&A та юридичному перегляді

AI-інструмент бразильського суду Galileu виявив ін'єкцію, бо був спеціально розроблений для виявлення аномальних інструкцій. Більшість комерційних AI-інструментів — ні. Знати, які з ваших інструментів мають захист від ін'єкцій, а які — ні, це базове гігієнічне питання, на яке ваша команда має вміти відповісти вже сьогодні.

Проведіть аудит робочих процесів обробки документів

Більшість бізнесів, що впровадили AI-інструменти, робили це інструмент за інструментом, команда за командою. Результат — клаптикова ковдра AI-підтримуваних процесів без єдиного погляду на те, де зовнішні документи потрапляють у систему і що з ними відбувається.

Практичний аудит ставить три питання для кожного процесу: які документи надходять від зовнішніх сторін? Які AI-інструменти їх обробляють? На які дії або рішення впливає висновок AI?

Відповіді майже напевно виявлять процеси, де AI-оброблені зовнішні документи впливають на рішення щодо закупівель, підписання комплаєнсу або юридичні позиції — без жодного людського перегляду логіки AI, лише його висновку.

Це також момент, щоб переглянути архітектуру ваших AI-агентів загалом. Якщо ви запускаєте агентів, які можуть виконувати дії — а не лише формувати текст — профіль ризику принципово інший. Агент, який може надсилати листи, оновлювати записи або схвалювати транзакції на основі вмісту документа, — незрівнянно серйозніша мішень, ніж той, що формує резюме для перегляду людиною. Нова карта загроз для AI-бізнесу 2026 детально розглядає цю розширену поверхню атаки.

Контрактний і правовий захист

Правова база навколо prompt injection ще формується — справа в Коннектикуті, за власним визнанням судді, не має прецеденту в американському праві. Але це не означає, що ви без варіантів.

Розгляньте можливість додати до угод із постачальниками та контрагентами явні запевнення: сторона, що подає документи, гарантує, що вони не містять прихованих інструкцій, метаданих або форматування, призначених маніпулювати автоматизованими системами обробки. Це не запобіжить атакам, але створить чітку договірну основу для відшкодування збитків.

Для бізнесів у регульованих галузях — фінансові послуги, охорона здоров'я, юридична сфера — вимір комплаєнсу особливо гострий. AI-підтримуваний комплаєнс-огляд, яким маніпулювала прихована ін'єкція, — це не комплаєнс-огляд. Відповідальність лягає на вас, а не на зловмисника.

Перетин AI-агентів і правових ризиків розвивається стрімко. Якщо ваш бізнес розгортає AI в юридичних або комплаєнс-контекстах, варто розуміти ширшу картину того, як AI-агенти змінюють юридичний бізнес, перш ніж наступний документ потрапить у вашу поштову скриньку.

Шар верифікації

Один структурний захист, який використовують недостатньо: верифікація цілісності документа перед AI-обробкою. Це означає перевірку документів на аномальне форматування — незвичні розміри шрифту, білий текст на білому тлі, приховані шари в PDF — перш ніж вони потраплять до будь-якого AI-інструменту.

Саме так виявили справу в Коннектикуті: людина помітила незвичні пробіли. Цю людську перевірку можна автоматизувати. Інструменти аналізу PDF можуть позначати документи з текстом, колір якого збігається з тлом, розміром шрифту нижче читабельного порогу або прихованими шарами метаданих. Вбудувати це як крок попередньої обробки перед AI-переглядом документів — нескладно, а захист додає суттєвий.

Ширший принцип тут варто назвати прямо: бізнеси, які добре впораються з цією загрозою, — ті, що ставляться до безпеки AI не як до IT-проблеми, а як до питання операційного ризику. Це означає, що CEO і COO мають розуміти модель загроз, а не лише CISO.

Коли ваша рада директорів або інвестори запитають, як ви керуєте операційними ризиками, пов'язаними з AI — а вони запитають, бо це вже задокументована, санкціонована, юридично прецедентна категорія атак — ви хочете бути керівником, який відповідає конкретною архітектурою, а не загальними запевненнями. Саме це відрізняє тих, хто будує справді стійкі організації, від тих, хто впровадив AI-інструменти, не подумавши про поверхню атаки.


FAQ

Що таке prompt injection атака в контексті бізнес-документів? Prompt injection — це коли в документ вбудовані приховані інструкції, невидимі для людей, але зчитувані AI-системами, і призначені маніпулювати тим, як AI обробляє або резюмує цей документ. У бізнес-контексті це означає, що контрагент може вбудувати інструкції в контракт, пропозицію або подання, які змусять ваш AI-інструмент для перегляду приховати ризикові прапорці, спотворити умови або сформувати упереджене резюме.

Як справу в Коннектикуті виявили, якщо суд не використовує AI? Співробітник суду помітив незвичні пробіли в поданнях позивача. При ближчому розгляді суд виявив текст, відформатований так, щоб бути невидимим для людського ока — написаний білим шрифтом розміром 3 пункти — але зчитуваний будь-яким програмним забезпеченням, що обробляє текст документа. Атака провалилася, бо AI суду не було, але виявлення спровокувало першу американську санкцію за prompt injection у судовому провадженні.

Чи захищені комерційні AI-інструменти для перегляду документів від цього? Більшість — ні, вони не розроблені спеціально для виявлення prompt injection у вхідних документах. Деякі корпоративні інструменти безпеки та спеціалізовані юридичні AI-платформи починають додавати шари виявлення, але це не стандартна функція. Бізнеси мають уточнити у своїх AI-постачальників, чи є виявлення ін'єкцій частиною продукту, і розглядати відсутність чіткої відповіді як прогалину, яку треба закрити.

Чи можна використовувати цю техніку в бізнес-контрактах, а не лише в судових поданнях? Так — і це більш суттєвий бізнес-ризик. Будь-який документ, який обробляє AI-система, є потенційним вектором: контракти з постачальниками, відповіді на RFP, пакети due diligence, комплаєнс-подання, резюме. Техніка не вимагає технічного доступу до ваших систем — достатньо знати, що ви використовуєте AI для обробки документів, а це дедалі безпечніше припущення.

У чому різниця між прямою і непрямою prompt injection? Пряма ін'єкція — це коли хтось вводить маніпулятивну команду безпосередньо в AI-інтерфейс: класичний «ігноруй попередні інструкції» джейлбрейк. Непряма ін'єкція — це коли приховані команди вбудовані в зовнішній контент — документ, вебсторінку або лист — який інший користувач пізніше завантажує в AI. Непряму ін'єкцію складніше виявити, і вона більш релевантна для бізнес-процесів, бо людина, що керує AI, навіть не підозрює про наявність команди.

Який мінімальний захист бізнес має впровадити вже зараз? Три речі: проведіть аудит того, які AI-інструменти обробляють зовнішні документи і на які рішення впливають їхні висновки; додайте крок попередньої перевірки на аномальне форматування документів перед AI-переглядом; встановіть людські контрольні точки для AI-резюме у разі рішень із високими ставками. Ці кроки не вимагають нових технологій — вони вимагають продуманого дизайну робочих процесів.


Справа в Коннектикуті, мабуть, увійде в історію як момент, коли цю загрозу стало неможливо відмахнутися як теоретичну. Реальна людина, в реальному суді, отримала реальну санкцію за реальну спробу — хай і незграбну — маніпулювати AI-підтримуваним переглядом через документ. Техніка працює. Єдині змінні — чи присутній ваш AI, чи є в нього захист і чи хтось стежить.

Питання, над яким варто подумати, — не в тому, чи стикається ваш бізнес із цим ризиком. А в тому, чи були AI-процеси, які ви вибудовували останні два роки, спроектовані з припущенням, що документи, які в них потрапляють, можуть бути ворожими. Більшість — ні. Більшість будувалися заради ефективності, а не з думкою про те, що контрагент може розглядати ваші AI-інструменти як мішень.

Ось прогалина, яку варто закрити — до того, як наступне подання потрапить у вашу поштову скриньку, і до того, як резюме, якому довіряє ваша команда, виявиться написаним — частково — кимось із протилежного боку столу.

Є питання? Запитайте AI-агента прямо зараз

Відповідає за секунди, знає все про наші послуги та допоможе розібратися у вашій ситуації