谷歌最新安全研究显示,针对AI代理的“间接提示注入”攻击正在快速升温,而且风险已从普通网页干扰,延伸至真实的资金操作场景。研究人员在对每月20亿至30亿个网页的扫描中发现,2025年11月至2026年2月期间,恶意间接提示注入案例增长了32%。这类攻击并不直接欺骗人类用户,而是专门向会浏览网页、执行任务的AI代理下达隐藏指令。
隐藏在网页里的“命令”,人看不见,AI却会读
所谓间接提示注入,是攻击者将恶意文本嵌入网页HTML中,并通过极小字体、近乎透明的文字、HTML注释区,或页面元数据等方式隐藏起来。普通用户浏览页面时几乎无法察觉异常,但AI系统在读取完整HTML内容时,可能会把这些指令当作有效任务来执行。
谷歌研究人员Thomas Brunner、Yu-Han Liu和Moni Pande在4月23日发布的报告中指出,目前发现的大多数案例仍属于“低阶攻击”,例如恶作剧、干扰AI总结内容,或操纵搜索结果。有些注入内容甚至只是要求AI“像鸟一样发推文”。但真正值得警惕的是,那些已经涉及凭证、终端命令和支付行为的攻击样本。
从读取密码到诱导转账,攻击已瞄准高权限AI
在谷歌披露的高危案例中,有恶意网页试图诱导大模型返回用户IP地址及密码,还有样本尝试操控AI执行格式化用户机器的命令。与此同时,网络安全公司Forcepoint几乎同期发布的研究进一步表明,攻击者已开始将目标转向具备支付能力的AI代理。
其中一个案例在网页中嵌入了完整的PayPal交易指令,包含具体步骤,并配合“忽略之前所有指令”这类经典越狱式提示,意图诱导拥有支付权限的AI代理完成转账。另一个攻击样本则借助“meta tag namespace injection”技术,将AI介导的付款引流至一个Stripe捐赠链接。还有一个样本被研究人员判断更像是侦察工具,用于测试哪些AI系统真正存在可利用漏洞。
这意味着,风险已不再停留在“AI胡说八道”或“摘要出错”的层面,而是开始触及企业资金流和操作权限。一旦AI代理被授予发送邮件、执行终端命令、发起支付等能力,攻击面就会随权限同步放大。
最危险之处:日志看起来像“正常操作”
这类攻击之所以令企业安全团队头疼,是因为它往往不会留下传统入侵的典型痕迹。没有异常登录、没有暴力破解,也未必有权限提升行为。AI代理只是使用了本来就合法的企业凭证,去执行了其“认为正确”的任务。问题在于,这个任务指令其实来自恶意第三方网页,而不是企业自身的工作流。
从审计角度看,这种行为可能与正常操作高度相似,给事后追踪和责任认定带来巨大难度。Forcepoint指出,如果一个浏览器AI只负责网页摘要,风险相对有限;但如果是能够处理付款的“代理型AI”,那么同样的提示注入会立即升级为资金安全事件。
规模化攻击或仍在早期,但基础设施已显现
值得注意的是,谷歌和Forcepoint目前都没有发现高度复杂、协同化的大规模攻击活动。不过,Forcepoint提到,多个域名之间出现共享的注入模板,这“更像是有组织的工具化建设,而非零散试验”。换言之,攻击者可能仍处于搭建基础设施和验证战术的阶段,但风险并非概念层面,而是已经在真实网页环境中被捕获。
谷歌的判断更为直接:研究团队预计,间接提示注入攻击的规模和复杂度在近期都将继续上升。更需要注意的是,这次统计覆盖的仅是静态公开网页,并不包括社交媒体、登录后内容以及动态站点。因此,真实的全网感染率很可能高于目前披露的数据。
法律责任仍是灰色地带
当前另一个尚未解决的核心问题,是责任归属。如果一名企业员工部署的AI代理,利用公司授权凭证读取恶意网页后发起了欺诈性PayPal转账,那么究竟应由谁负责?是部署该代理的企业,还是模型提供方,抑或是承载恶意载荷的网站所有者?截至目前,并没有成熟的法律框架对此类事件作出明确界定。
这使得企业在引入具备行动能力的AI系统时,不仅面临网络安全风险,也要承担潜在的合规与法务不确定性。尤其在金融、支付、客服自动化和企业运营场景中,AI代理权限越高,事后的争议和损失处置就越复杂。
市场影响:AI代理赛道升温,安全板块或同步受益
从市场层面看,这一发现可能对AI代理、自动化支付以及企业级AI应用赛道形成双重影响。一方面,具备执行能力的AI代理仍被视为提升效率的重要方向,但安全短板将迫使企业延后更高权限的部署节奏,特别是在涉及资金划转、钱包管理和链上操作的场景中。对于加密行业而言,若未来AI代理被进一步用于钱包签名、DeFi操作或稳定币支付,那么类似网页注入攻击的危害可能比传统互联网支付更具不可逆性。
另一方面,安全审计、AI防火墙、提示注入检测、权限隔离与人机双重审批机制,可能因此获得更多企业预算支持。OWASP已将提示注入列为LLM01:2025,即AI应用中最关键的漏洞类别。另据文中援引数据,FBI在2025年首次单独统计AI相关诈骗损失,金额接近9亿美元。这表明,围绕AI系统的欺诈与攻击已从实验性问题,演变为现实产业风险。
总体来看,谷歌与Forcepoint此次披露的案例释放出明确信号:当AI不再只是“回答问题”,而是开始“代替人行动”,网页中的隐藏指令就可能成为新的攻击入口。对于正在拥抱AI自动化的企业和加密平台而言,如何在效率与权限之间建立更严格的安全边界,正迅速成为下一阶段竞争的关键。

