Google Warns of 32% Surge in Web-Based AI Agent Hijacking, With Payment Features Emerging as a Key Risk

Google Warns of 32% Surge in Web-Based AI Agent Hijacking, With Payment Features Emerging as a Key Risk

N
News Editor 01
2026-07-06 07:16:13
Google and Forcepoint found a sharp rise in indirect prompt injection attacks hidden in web pages, with some payloads targeting PayPal and Stripe workflows. As AI agents gain payment and execution powers, enterprises face growing security and liability risks.

谷歌最新安全研究显示,面向AI代理的“间接提示注入”攻击正在明显升温。研究人员在每月扫描20亿至30亿个网页的过程中发现,2025年11月至2026年2月期间,恶意相关案例增长了32%。这类攻击并不直接面向普通用户,而是把隐藏指令埋入网页HTML之中,等待会浏览网页的AI代理读取并执行。

与传统网络钓鱼或恶意软件不同,这类攻击利用的是大模型和AI代理对网页底层内容的“完整读取”能力。攻击者可将指令藏在肉眼几乎看不到的位置,例如1像素文字、接近透明的文本、HTML注释区,或页面元数据中。人类访客看到的是普通网页,但AI代理却可能将这些隐藏内容当作真实指令处理。

从恶作剧到支付操控,风险层级正在升级

谷歌表示,当前发现的大多数案例仍属低等级攻击,例如干扰AI摘要、操纵搜索表现,甚至让模型输出无意义内容。但更危险的样本已经出现。研究中提到,有案例试图诱导大模型返回用户IP地址与密码,还有攻击样本试图让AI执行格式化用户设备的命令。

更值得警惕的是,网络安全公司Forcepoint几乎同期披露了更接近金融犯罪的真实载荷。其发现的一个案例中,攻击者在网页里嵌入了完整的PayPal交易指令,并配有面向具备支付能力AI代理的逐步操作说明,同时使用了“忽略此前所有指令”这类典型越狱语句。另一种攻击则通过“meta tag namespace injection”技术,引导AI介导的支付流向Stripe捐款链接。

这些发现意味着,攻击目标已不再只是聊天机器人或内容总结工具,而是开始明确瞄准拥有实际执行权限的“代理型AI”。一旦AI可发送邮件、运行终端命令、处理支付,风险就会随着权限提升而急剧放大。

为什么这类攻击对企业尤其危险

企业环境中的核心风险在于:被攻击的AI代理往往拥有合法凭证。如果一个企业部署的AI助手本来就有权限访问支付系统、邮箱或内部工具,那么它在恶意网页诱导下执行的操作,从日志层面看可能与正常行为几乎没有区别。不会出现异常登录,也没有暴力破解痕迹,系统只会显示“该代理完成了一笔被授权的操作”。

这使得传统安全监控手段面临失效风险。过去企业常通过识别异常设备、陌生IP或失败登录来判断入侵,但在AI代理场景中,攻击者可能根本不需要窃取账号,只需让代理“看见错误指令”即可。换言之,问题不再只是身份认证,而是指令来源可信度

从技术演进看,这与此前披露的CopyPasta攻击思路相似:攻击者把恶意提示隐藏在开发文档或README文件中,等待AI工具读取后传播或执行。而此次被重点指出的金融版本,把同类思路从代码环境推进到了资金操作层面,单次成功带来的损失潜力显然更高。

攻击规模或被低估,实际暴露面可能更大

谷歌强调,统计得出的32%增幅,仅覆盖静态公开网页。社交媒体内容、需要登录后才能访问的页面,以及动态网站都未纳入范围。这意味着,真实互联网环境中的感染率和攻击密度,可能比现有数据更高。

虽然谷歌和Forcepoint目前都没有发现高度协同的大规模攻击行动,但Forcepoint提到,多个域名上出现共享注入模板,说明这类攻击可能已开始形成“组织化工具链”,而非零散实验。谷歌则更直接地判断,未来间接提示注入的规模与复杂度都将继续上升

法律责任仍是空白地带

除技术风险外,责任归属问题同样棘手。如果企业批准部署的AI代理读取恶意网页后,发起了一笔欺诈性的PayPal转账,那么究竟应由谁承担责任?是部署代理的企业、提供模型的厂商,还是承载恶意载荷的网站运营者?目前报道指出,相关情形尚无明确法律框架加以覆盖。

这也意味着,随着AI代理逐步接入支付、客服、财务和办公流,企业需要在合规和治理层面提前设定边界,包括权限最小化、关键交易人工复核、网页内容隔离、模型提示注入检测,以及对高风险操作建立双重确认机制。否则,一旦发生损失,企业可能不仅面临资金损害,还要面对审计、保险与法律追责难题。

对市场与行业的潜在影响

从市场角度看,这一趋势可能对AI代理赛道、支付集成服务商以及企业级自动化工具形成双重影响。一方面,具备支付和执行能力的AI产品仍将是行业重要增长方向;另一方面,安全能力将迅速从“附加项”变成核心卖点。未来市场可能更关注哪些平台具备网页输入过滤、权限分层、交易白名单和可解释审计机制。

对于加密货币及Web3行业而言,风险信号同样明确。虽然此次案例聚焦PayPal和Stripe,但只要AI代理未来能够接入链上钱包、交易所账户或稳定币支付接口,类似攻击逻辑同样适用。尤其在加密资产转账具备不可逆特性的背景下,若代理被恶意网页诱导完成授权操作,事后追回难度可能高于传统支付体系。

开放式Web环境与具备执行权限的AI结合,正在创造新的攻击面。根据OWASP,提示注入已被列为LLM01:2025,即AI应用中最关键的漏洞类别。与此同时,FBI记录显示,2025年与AI相关的诈骗损失接近9亿美元。谷歌此次发现的“网页劫持AI代理”现象表明,面向代理型AI的定向金融攻击,可能才刚刚开始。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.