Multi-turn prompt injection bypasses guardrails via context splitting
Attackers split a malicious instruction across several benign-looking turns so each message passes input filters, then reassemble it in the model's working context to override the system prompt.