Google Warns of 32% Surge in Web-Based Prompt Injection Attacks Targeting AI Agents

Google Warns of 32% Surge in Web-Based Prompt Injection Attacks Targeting AI Agents

N
News Editor 01
2026-07-06 07:09:14
Google reported a 32% rise in malicious indirect prompt injection attacks targeting AI agents browsing the web. Some real-world payloads embedded hidden PayPal transaction instructions, raising major concerns over payment security, enterprise risk, and unresolved legal liability.

谷歌最新安全研究显示,针对AI代理的“网页投毒”攻击正在快速升温。所谓间接提示注入(Indirect Prompt Injection),是指攻击者将恶意指令隐藏在网页HTML中,普通用户几乎无法察觉,但会被能够自动浏览网页、读取页面内容并执行任务的AI代理完整读取。

根据谷歌研究人员于4月23日发布的报告,其团队每月扫描20亿至30亿个爬取网页,专门寻找这类攻击迹象。结果显示,恶意间接提示注入案例在2025年11月至2026年2月期间增长了32%。这意味着,面向AI代理而非人类用户的攻击手法,正在从边缘实验走向更现实的威胁场景。

恶意指令藏在“人看不见”的网页角落

这类攻击之所以危险,在于其隐蔽性极强。攻击者可以把文本缩小到单像素、调成近乎透明、塞进HTML注释区,或者藏在页面元数据中。人类浏览网页时看不到异常,但AI模型往往会读取完整HTML,因此会把这些隐藏内容一并当作可执行指令处理。

谷歌表示,当前发现的大多数案例仍属于低等级攻击,例如恶作剧、搜索引擎操纵,或试图阻止AI代理对网页进行摘要处理。有些提示词甚至只是要求AI“像鸟一样发推文”。但真正令企业安全团队警惕的,是那些已经跨入数据窃取、设备破坏和资金转移领域的载荷。

报告提到,一些恶意页面会诱导大模型返回用户IP地址及密码,另一些则尝试让AI执行格式化用户设备的命令。这意味着,一旦AI代理具备终端调用、邮件发送、财务操作等高权限能力,网页本身就可能成为新的攻击入口。

PayPal与支付型AI代理成为关键风险点

与谷歌报告几乎同期,网络安全公司Forcepoint也披露了更具现实危害的案例。其发现的一个恶意载荷中,攻击者在网页里嵌入了完整且具体的PayPal交易指令,并搭配“忽略此前所有指令”等典型越狱式提示,目标是具备支付能力的AI代理。

另一个案例则通过“meta tag namespace injection(元标签命名空间注入)”配合诱导性关键词,将AI介导的支付流量导向Stripe捐款链接。还有样本更像是侦察工具,用于测试哪些AI系统真正存在漏洞,为后续更大规模攻击做准备。

这类攻击最棘手之处在于,它不依赖盗号、暴力破解或异常登录。AI代理可能使用的是企业授予的合法凭证,系统日志看起来也完全正常。换言之,代理执行了它“被允许做的事”,只是命令来源被恶意网页劫持了。对于传统风控系统而言,这种行为极难与正常业务操作区分。

权限越高,AI代理攻击面越大

研究指出,风险并不平均分布。如果浏览器中的AI仅用于总结网页内容,影响相对有限;但当AI代理能够发送邮件、执行终端命令、调用支付接口时,攻击面就会随权限同步放大。此前业界已出现过“CopyPasta”类攻击,即通过开发工具中的README文件传播提示注入。如今同样逻辑正向支付与财务场景迁移,单次成功攻击的潜在损失显著更高。

值得注意的是,目前两家研究机构都尚未发现高度成熟、协同化的大规模攻击活动。不过,Forcepoint提到多个域名出现共享注入模板,这表明攻击者可能已在构建通用化基础设施,而不仅仅是零散试验。谷歌则更直接地判断,这类攻击在未来短期内,无论规模还是复杂度,都将继续上升。

法律责任仍属灰色地带

除了技术层面的挑战,AI代理支付欺诈还暴露出明显的法律空白。如果企业部署的AI代理在读取恶意网页后发起了欺诈性PayPal转账,究竟应由谁承担责任?是部署代理的企业、提供模型的厂商,还是托管恶意内容的网站运营者?截至目前,相关法律框架并未对此作出清晰界定。

这一问题之所以敏感,在于场景已不再停留于理论推演。谷歌确认,相关恶意载荷在2026年2月就已在真实网络环境中被发现。随着AI代理开始承担更多自动化任务,企业治理、审计和保险条款都可能面临重估。

对市场与加密行业的潜在影响

虽然本次案例聚焦PayPal和Stripe等传统支付路径,但对加密行业的启示同样直接。越来越多加密平台、钱包服务、交易工具和链上助手正在引入AI代理能力,包括自动执行转账、签名请求解析、风控审查和客服操作等。一旦网页、文档、论坛帖子甚至链上前端界面被植入隐形提示,具备资产操作权限的AI工具就可能成为新的资金安全薄弱点。

从市场角度看,这类事件可能推动AI安全、代理权限隔离、提示注入防护和可验证执行日志等赛道获得更多关注。对于加密企业而言,未来竞争重点不仅是“让AI能做更多事”,还包括“如何限制AI在不可信环境中乱做事”。在监管趋严背景下,若AI代理引发真实资金损失,平台声誉和合规压力都可能迅速放大。

另一个值得关注的信号是,谷歌此次统计仅覆盖静态公开网页,并未纳入社交媒体、需登录内容和动态网站。因此,真实互联网中的感染率很可能更高。结合OWASP将提示注入列为LLM01:2025最关键AI应用漏洞类别,以及FBI披露2025年近9亿美元AI相关诈骗损失的背景,面向AI代理的金融攻击很可能仍处于早期阶段。

综合来看,这并非单一技术漏洞,而是AI代理时代权限管理、网页可信度、审计机制与法律责任共同交叉的新型风险。对于任何准备把支付、资金调度或链上交互交给AI的机构来说,现在就建立最小权限原则、外部内容隔离与高风险操作人工复核机制,或许已不是“最佳实践”,而是必要前提。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.