谷歌最新安全研究显示,面向AI代理的“间接提示注入”攻击正在明显升温。研究人员在每月扫描20亿至30亿个网页的过程中发现,2025年11月至2026年2月期间,恶意相关案例增长了32%。这类攻击并不直接面向普通用户,而是把隐藏指令埋入网页HTML之中,等待会浏览网页的AI代理读取并执行。
与传统网络钓鱼或恶意软件不同,这类攻击利用的是大模型和AI代理对网页底层内容的“完整读取”能力。攻击者可将指令藏在肉眼几乎看不到的位置,例如1像素文字、接近透明的文本、HTML注释区,或页面元数据中。人类访客看到的是普通网页,但AI代理却可能将这些隐藏内容当作真实指令处理。
从恶作剧到支付操控,风险层级正在升级
谷歌表示,当前发现的大多数案例仍属低等级攻击,例如干扰AI摘要、操纵搜索表现,甚至让模型输出无意义内容。但更危险的样本已经出现。研究中提到,有案例试图诱导大模型返回用户IP地址与密码,还有攻击样本试图让AI执行格式化用户设备的命令。
更值得警惕的是,网络安全公司Forcepoint几乎同期披露了更接近金融犯罪的真实载荷。其发现的一个案例中,攻击者在网页里嵌入了完整的PayPal交易指令,并配有面向具备支付能力AI代理的逐步操作说明,同时使用了“忽略此前所有指令”这类典型越狱语句。另一种攻击则通过“meta tag namespace injection”技术,引导AI介导的支付流向Stripe捐款链接。
这些发现意味着,攻击目标已不再只是聊天机器人或内容总结工具,而是开始明确瞄准拥有实际执行权限的“代理型AI”。一旦AI可发送邮件、运行终端命令、处理支付,风险就会随着权限提升而急剧放大。
为什么这类攻击对企业尤其危险
企业环境中的核心风险在于:被攻击的AI代理往往拥有合法凭证。如果一个企业部署的AI助手本来就有权限访问支付系统、邮箱或内部工具,那么它在恶意网页诱导下执行的操作,从日志层面看可能与正常行为几乎没有区别。不会出现异常登录,也没有暴力破解痕迹,系统只会显示“该代理完成了一笔被授权的操作”。
这使得传统安全监控手段面临失效风险。过去企业常通过识别异常设备、陌生IP或失败登录来判断入侵,但在AI代理场景中,攻击者可能根本不需要窃取账号,只需让代理“看见错误指令”即可。换言之,问题不再只是身份认证,而是指令来源可信度。
从技术演进看,这与此前披露的CopyPasta攻击思路相似:攻击者把恶意提示隐藏在开发文档或README文件中,等待AI工具读取后传播或执行。而此次被重点指出的金融版本,把同类思路从代码环境推进到了资金操作层面,单次成功带来的损失潜力显然更高。
攻击规模或被低估,实际暴露面可能更大
谷歌强调,统计得出的32%增幅,仅覆盖静态公开网页。社交媒体内容、需要登录后才能访问的页面,以及动态网站都未纳入范围。这意味着,真实互联网环境中的感染率和攻击密度,可能比现有数据更高。
虽然谷歌和Forcepoint目前都没有发现高度协同的大规模攻击行动,但Forcepoint提到,多个域名上出现共享注入模板,说明这类攻击可能已开始形成“组织化工具链”,而非零散实验。谷歌则更直接地判断,未来间接提示注入的规模与复杂度都将继续上升。
法律责任仍是空白地带
除技术风险外,责任归属问题同样棘手。如果企业批准部署的AI代理读取恶意网页后,发起了一笔欺诈性的PayPal转账,那么究竟应由谁承担责任?是部署代理的企业、提供模型的厂商,还是承载恶意载荷的网站运营者?目前报道指出,相关情形尚无明确法律框架加以覆盖。
这也意味着,随着AI代理逐步接入支付、客服、财务和办公流,企业需要在合规和治理层面提前设定边界,包括权限最小化、关键交易人工复核、网页内容隔离、模型提示注入检测,以及对高风险操作建立双重确认机制。否则,一旦发生损失,企业可能不仅面临资金损害,还要面对审计、保险与法律追责难题。
对市场与行业的潜在影响
从市场角度看,这一趋势可能对AI代理赛道、支付集成服务商以及企业级自动化工具形成双重影响。一方面,具备支付和执行能力的AI产品仍将是行业重要增长方向;另一方面,安全能力将迅速从“附加项”变成核心卖点。未来市场可能更关注哪些平台具备网页输入过滤、权限分层、交易白名单和可解释审计机制。
对于加密货币及Web3行业而言,风险信号同样明确。虽然此次案例聚焦PayPal和Stripe,但只要AI代理未来能够接入链上钱包、交易所账户或稳定币支付接口,类似攻击逻辑同样适用。尤其在加密资产转账具备不可逆特性的背景下,若代理被恶意网页诱导完成授权操作,事后追回难度可能高于传统支付体系。
开放式Web环境与具备执行权限的AI结合,正在创造新的攻击面。根据OWASP,提示注入已被列为LLM01:2025,即AI应用中最关键的漏洞类别。与此同时,FBI记录显示,2025年与AI相关的诈骗损失接近9亿美元。谷歌此次发现的“网页劫持AI代理”现象表明,面向代理型AI的定向金融攻击,可能才刚刚开始。

