Google Warns Malicious Web Pages Are Hijacking AI Agents and Targeting PayPal Payments

Google Warns Malicious Web Pages Are Hijacking AI Agents and Targeting PayPal Payments

N
News Editor 01
2026-07-06 07:16:13
Google found a 32% rise in indirect prompt injection attacks targeting AI agents browsing the web. Researchers also identified hidden PayPal payment instructions, highlighting growing financial risks for AI systems with payment capabilities.

谷歌最新安全研究显示,针对AI代理的“间接提示注入”攻击正在快速升温。所谓间接提示注入,是指攻击者将专门写给AI看的指令隐藏在普通网页中,而这些内容往往对人类用户不可见。一旦具备网页浏览能力的AI代理读取完整HTML,就可能在不知情的情况下执行恶意命令。谷歌研究团队表示,2025年11月至2026年2月间,这类恶意攻击案例增长了32%,反映出相关风险已从理论问题演变为现实威胁。

恶意指令藏身网页,AI看得到人却看不到

根据谷歌于4月23日发布的报告,研究人员每月扫描20亿至30亿个已抓取网页,重点寻找隐藏在网页中的间接提示注入样本。攻击者常见的藏匿方式包括:把文字缩小到1像素、将文本设置为近乎透明、埋入HTML注释区,或写入页面元数据中。对于普通访客而言,这些网页看起来毫无异常;但AI系统在解析页面时会读取全部HTML内容,从而接收到隐藏命令。

谷歌指出,目前多数样本仍属于低级别攻击,例如恶作剧、搜索引擎操纵,或诱导AI不要总结页面内容等。但真正值得警惕的是更具破坏性的案例。研究团队发现,有的恶意提示试图让大模型返回用户IP地址及密码,另一些则意图操纵AI执行格式化用户设备等高危命令。

PayPal与Stripe成现实攻击样本中的目标

几乎同期,网络安全公司Forcepoint也发布报告,披露了更接近金融欺诈的实际载荷。其发现的一类样本中,攻击者在网页内嵌入了完整且具体的PayPal交易指令,并配合“ignore all previous instructions(忽略此前所有指令)”这类典型越狱语句,专门瞄准具备支付能力的AI代理。

另一个案例则结合“meta tag namespace injection(元标签命名空间注入)”与特定说服性关键词,引导AI介导的付款流向某个Stripe捐款链接。还有���类样本被认为更像侦察工具,用于测试哪些AI系统存在脆弱点,为后续更大规模攻击做准备。

这些案例说明,风险已不再局限于“AI总结错一段文字”这种低影响场景。如果AI代理能够发送邮件、执行终端命令,甚至直接处理支付,那么它所拥有的权限本身就会放大攻击面。换句话说,AI代理权限越高,被利用后的损失潜在规模越大

企业风控难点:日志看起来一切正常

这类攻击最棘手之处在于,它不会呈现传统入侵的明显特征。若AI代理本身拥有合法支付凭证,那么它根据恶意网页中的隐藏指令发起转账时,系统日志看起来可能与正常操作完全一致:没有异常登录、没有暴力破解、没有账户接管。代理只是“按权限执行了它读到的内容”,问题在于命令来自错误的信息源。

对于企业而言,这意味着传统基于身份验证和异常登录检测的安全策略,未必足以发现这类风险。尤其当企业开始部署能够自主浏览网页、处理采购、付款或客服流程的代理型AI后,安全边界正在从“模型本身”延伸到其所接触的网页、插件、文档与外部数据源。

攻击活动尚未大规模爆发,但基础设施已在形成

谷歌与Forcepoint都表示,暂未看到高度复杂、协同化的大规模攻击行动。不过,Forcepoint提到,多个域名上出现共享的注入模板,这意味着背后可能已存在一定程度的有组织工具链,而非零散实验。谷歌则更直接地预测,未来这类间接提示注入攻击无论在规模还是复杂度上都将继续上升。

值得注意的是,谷歌此次统计的32%增长仅覆盖静态公开网页,并未纳入社交媒体内容、登录墙后的页面以及动态网站。因此,研究人员认为,整个互联网环境中的真实感染率很可能更高。

监管与责任归属仍处灰色地带

另一个更深层的问题是责任认定。假如企业批准部署的AI代理读取了恶意网页,随后发起一笔欺诈性PayPal转账,那么应由谁承担后果?是部署该代理的企业、提供模型能力的厂商,还是承载恶意载荷的网站运营者?目前并没有成熟的法律框架对这一情形作出明确界定。

从行业标准看,开放全球应用安全项目OWASP已将提示注入列为LLM01:2025,即AI应用中最关键的漏洞类别。与此同时,美国联邦调查局在2025年首次单独统计AI相关诈骗损失,金额接近9亿美元。这些背景数据表明,AI安全问题正从内容误导、身份欺诈,进一步延伸至更直接的金融执行层面。

市场影响:支付型AI与链上代理需提高警惕

对加密行业而言,这一趋势具有明显启示意义。随着越来越多项目探索AI代理在钱包管理、链上交易、自动做市、DAO运营和支付结算中的应用,网页级提示注入风险可能迁移到更高价值的链上场景。虽然本次披露的实例集中在PayPal和Stripe等传统支付渠道,但其攻击逻辑同样适用于任何拥有资金调度权限的代理系统。

短期来看,此类消息可能促使市场重新评估“代理型AI+金融”赛道的安全溢价。具备浏览器能力、插件调用能力和支付执行权限的AI产品,未来在商业化推进时,或将面临更严格的安全审计、权限隔离和人工复核要求。对加密企业、钱包服务商及AI基础设施提供方而言,重点不只是提升模型能力,更要建立对外部内容源的可信验证机制,避免“看似正常的自动化”成为新的资金风险入口。

总体来看,谷歌与Forcepoint的发现传递出一个明确信号:AI代理正在从信息工具演变为可执行金融动作的实体,而攻击者也已开始围绕这一变化设计新的作案方式。对于正在拥抱AI自动化的企业与加密平台来说,如何在效率与安全之间建立新的防线,将成为下一阶段竞争的关键。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.