Google Warns of 32% Surge in Web Prompt Injection Attacks Targeting AI Agents and Payments

Google Warns of 32% Surge in Web Prompt Injection Attacks Targeting AI Agents and Payments

N
News Editor 01
2026-07-06 07:09:14
Google found a 32% rise in indirect prompt injection attacks targeting AI agents browsing the web, with some payloads aimed at PayPal and Stripe-linked payments. The findings highlight growing risks for enterprise AI systems with real-world action and payment privileges.

谷歌最新安全研究显示,针对AI代理的“间接提示注入”攻击正在快速升温,而且风险已从普通网页干扰,延伸至真实的资金操作场景。研究人员在对每月20亿至30亿个网页的扫描中发现,2025年11月至2026年2月期间,恶意间接提示注入案例增长了32%。这类攻击并不直接欺骗人类用户,而是专门向会浏览网页、执行任务的AI代理下达隐藏指令。

隐藏在网页里的“命令”,人看不见,AI却会读

所谓间接提示注入,是攻击者将恶意文本嵌入网页HTML中,并通过极小字体、近乎透明的文字、HTML注释区,或页面元数据等方式隐藏起来。普通用户浏览页面时几乎无法察觉异常,但AI系统在读取完整HTML内容时,可能会把这些指令当作有效任务来执行。

谷歌研究人员Thomas Brunner、Yu-Han Liu和Moni Pande在4月23日发布的报告中指出,目前发现的大多数案例仍属于“低阶攻击”,例如恶作剧、干扰AI总结内容,或操纵搜索结果。有些注入内容甚至只是要求AI“像鸟一样发推文”。但真正值得警惕的是,那些已经涉及凭证、终端命令和支付行为的攻击样本。

从读取密码到诱导转账,攻击已瞄准高权限AI

在谷歌披露的高危案例中,有恶意网页试图诱导大模型返回用户IP地址及密码,还有样本尝试操控AI执行格式化用户机器的命令。与此同时,网络安全公司Forcepoint几乎同期发布的研究进一步表明,攻击者已开始将目标转向具备支付能力的AI代理。

其中一个案例在网页中嵌入了完整的PayPal交易指令,包含具体步骤,并配合“忽略之前所有指令”这类经典越狱式提示,意图诱导拥有支付权限的AI代理完成转账。另一个攻击样本则借助“meta tag namespace injection”技术,将AI介导的付款引流至一个Stripe捐赠链接。还有一个样本被研究人员判断更像是侦察工具,用于测试哪些AI系统真正存在可利用漏洞。

这意味着,风险已不再停留在“AI胡说八道”或“摘要出错”的层面,而是开始触及企业资金流和操作权限。一旦AI代理被授予发送邮件、执行终端命令、发起支付等能力,攻击面就会随权限同步放大。

最危险之处:日志看起来像“正常操作”

这类攻击之所以令企业安全团队头疼,是因为它往往不会留下传统入侵的典型痕迹。没有异常登录、没有暴力破解,也未必有权限提升行为。AI代理只是使用了本来就合法的企业凭证,去执行了其“认为正确”的任务。问题在于,这个任务指令其实来自恶意第三方网页,而不是企业自身的工作流。

从审计角度看,这种行为可能与正常操作高度相似,给事后追踪和责任认定带来巨大难度。Forcepoint指出,如果一个浏览器AI只负责网页摘要,风险相对有限;但如果是能够处理付款的“代理型AI”,那么同样的提示注入会立即升级为资金安全事件。

规模化攻击或仍在早期,但基础设施已显现

值得注意的是,谷歌和Forcepoint目前都没有发现高度复杂、协同化的大规模攻击活动。不过,Forcepoint提到,多个域名之间出现共享的注入模板,这“更像是有组织的工具化建设,而非零散试验”。换言之,攻击者可能仍处于搭建基础设施和验证战术的阶段,但风险并非概念层面,而是已经在真实网页环境中被捕获。

谷歌的判断更为直接:研究团队预计,间接提示注入攻击的规模和复杂度在近期都将继续上升。更需要注意的是,这次统计覆盖的仅是静态公开网页,并不包括社交媒体、登录后内容以及动态站点。因此,真实的全网感染率很可能高于目前披露的数据。

法律责任仍是灰色地带

当前另一个尚未解决的核心问题,是责任归属。如果一名企业员工部署的AI代理,利用公司授权凭证读取恶意网页后发起了欺诈性PayPal转账,那么究竟应由谁负责?是部署该代理的企业,还是模型提供方,抑或是承载恶意载荷的网站所有者?截至目前,并没有成熟的法律框架对此类事件作出明确界定。

这使得企业在引入具备行动能力的AI系统时,不仅面临网络安全风险,也要承担潜在的合规与法务不确定性。尤其在金融、支付、客服自动化和企业运营场景中,AI代理权限越高,事后的争议和损失处置就越复杂。

市场影响:AI代理赛道升温,安全板块或同步受益

从市场层面看,这一发现可能对AI代理、自动化支付以及企业级AI应用赛道形成双重影响。一方面,具备执行能力的AI代理仍被视为提升效率的重要方向,但安全短板将迫使企业延后更高权限的部署节奏,特别是在涉及资金划转、钱包管理和链上操作的场景中。对于加密行业而言,若未来AI代理被进一步用于钱包签名、DeFi操作或稳定币支付,那么类似网页注入攻击的危害可能比传统互联网支付更具不可逆性。

另一方面,安全审计、AI防火墙、提示注入检测、权限隔离与人机双重审批机制,可能因此获得更多企业预算支持。OWASP已将提示注入列为LLM01:2025,即AI应用中最关键的漏洞类别。另据文中援引数据,FBI在2025年首次单独统计AI相关诈骗损失,金额接近9亿美元。这表明,围绕AI系统的欺诈与攻击已从实验性问题,演变为现实产业风险。

总体来看,谷歌与Forcepoint此次披露的案例释放出明确信号:当AI不再只是“回答问题”,而是开始“代替人行动”,网页中的隐藏指令就可能成为新的攻击入口。对于正在拥抱AI自动化的企业和加密平台而言,如何在效率与权限之间建立更严格的安全边界,正迅速成为下一阶段竞争的关键。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.