谷歌最新安全研究显示,针对AI代理的“间接提示注入”攻击正在快速升温。所谓间接提示注入,是指攻击者将专门写给AI看的指令隐藏在普通网页中,而这些内容往往对人类用户不可见。一旦具备网页浏览能力的AI代理读取完整HTML,就可能在不知情的情况下执行恶意命令。谷歌研究团队表示,2025年11月至2026年2月间,这类恶意攻击案例增长了32%,反映出相关风险已从理论问题演变为现实威胁。
恶意指令藏身网页,AI看得到人却看不到
根据谷歌于4月23日发布的报告,研究人员每月扫描20亿至30亿个已抓取网页,重点寻找隐藏在网页中的间接提示注入样本。攻击者常见的藏匿方式包括:把文字缩小到1像素、将文本设置为近乎透明、埋入HTML注释区,或写入页面元数据中。对于普通访客而言,这些网页看起来毫无异常;但AI系统在解析页面时会读取全部HTML内容,从而接收到隐藏命令。
谷歌指出,目前多数样本仍属于低级别攻击,例如恶作剧、搜索引擎操纵,或诱导AI不要总结页面内容等。但真正值得警惕的是更具破坏性的案例。研究团队发现,有的恶意提示试图让大模型返回用户IP地址及密码,另一些则意图操纵AI执行格式化用户设备等高危命令。
PayPal与Stripe成现实攻击样本中的目标
几乎同期,网络安全公司Forcepoint也发布报告,披露了更接近金融欺诈的实际载荷。其发现的一类样本中,攻击者在网页内嵌入了完整且具体的PayPal交易指令,并配合“ignore all previous instructions(忽略此前所有指令)”这类典型越狱语句,专门瞄准具备支付能力的AI代理。
另一个案例则结合“meta tag namespace injection(元标签命名空间注入)”与特定说服性关键词,引导AI介导的付款流向某个Stripe捐款链接。还有���类样本被认为更像侦察工具,用于测试哪些AI系统存在脆弱点,为后续更大规模攻击做准备。
这些案例说明,风险已不再局限于“AI总结错一段文字”这种低影响场景。如果AI代理能够发送邮件、执行终端命令,甚至直接处理支付,那么它所拥有的权限本身就会放大攻击面。换句话说,AI代理权限越高,被利用后的损失潜在规模越大。
企业风控难点:日志看起来一切正常
这类攻击最棘手之处在于,它不会呈现传统入侵的明显特征。若AI代理本身拥有合法支付凭证,那么它根据恶意网页中的隐藏指令发起转账时,系统日志看起来可能与正常操作完全一致:没有异常登录、没有暴力破解、没有账户接管。代理只是“按权限执行了它读到的内容”,问题在于命令来自错误的信息源。
对于企业而言,这意味着传统基于身份验证和异常登录检测的安全策略,未必足以发现这类风险。尤其当企业开始部署能够自主浏览网页、处理采购、付款或客服流程的代理型AI后,安全边界正在从“模型本身”延伸到其所接触的网页、插件、文档与外部数据源。
攻击活动尚未大规模爆发,但基础设施已在形成
谷歌与Forcepoint都表示,暂未看到高度复杂、协同化的大规模攻击行动。不过,Forcepoint提到,多个域名上出现共享的注入模板,这意味着背后可能已存在一定程度的有组织工具链,而非零散实验。谷歌则更直接地预测,未来这类间接提示注入攻击无论在规模还是复杂度上都将继续上升。
值得注意的是,谷歌此次统计的32%增长仅覆盖静态公开网页,并未纳入社交媒体内容、登录墙后的页面以及动态网站。因此,研究人员认为,整个互联网环境中的真实感染率很可能更高。
监管与责任归属仍处灰色地带
另一个更深层的问题是责任认定。假如企业批准部署的AI代理读取了恶意网页,随后发起一笔欺诈性PayPal转账,那么应由谁承担后果?是部署该代理的企业、提供模型能力的厂商,还是承载恶意载荷的网站运营者?目前并没有成熟的法律框架对这一情形作出明确界定。
从行业标准看,开放全球应用安全项目OWASP已将提示注入列为LLM01:2025,即AI应用中最关键的漏洞类别。与此同时,美国联邦调查局在2025年首次单独统计AI相关诈骗损失,金额接近9亿美元。这些背景数据表明,AI安全问题正从内容误导、身份欺诈,进一步延伸至更直接的金融执行层面。
市场影响:支付型AI与链上代理需提高警惕
对加密行业而言,这一趋势具有明显启示意义。随着越来越多项目探索AI代理在钱包管理、链上交易、自动做市、DAO运营和支付结算中的应用,网页级提示注入风险可能迁移到更高价值的链上场景。虽然本次披露的实例集中在PayPal和Stripe等传统支付渠道,但其攻击逻辑同样适用于任何拥有资金调度权限的代理系统。
短期来看,此类消息可能促使市场重新评估“代理型AI+金融”赛道的安全溢价。具备浏览器能力、插件调用能力和支付执行权限的AI产品,未来在商业化推进时,或将面临更严格的安全审计、权限隔离和人工复核要求。对加密企业、钱包服务商及AI基础设施提供方而言,重点不只是提升模型能力,更要建立对外部内容源的可信验证机制,避免“看似正常的自动化”成为新的资金风险入口。
总体来看,谷歌与Forcepoint的发现传递出一个明确信号:AI代理正在从信息工具演变为可执行金融动作的实体,而攻击者也已开始围绕这一变化设计新的作案方式。对于正在拥抱AI自动化的企业与加密平台来说,如何在效率与安全之间建立新的防线,将成为下一阶段竞争的关键。

