谷歌警告AI代理网页投毒激增32%,支付功能成高危目标

谷歌警告AI代理网页投毒激增32%,支付功能成高危目标

N
News Editor 01
2026-07-06 07:09:14
谷歌发现,面向AI代理的网页间接提示注入攻击在数月内激增32%。部分恶意载荷已瞄准具备支付能力的AI代理,甚至嵌入PayPal转账指令,企业面临安全与责任双重风险。

谷歌最新安全研究显示,针对AI代理的“网页投毒”攻击正在快速升温。所谓间接提示注入(Indirect Prompt Injection),是指攻击者将恶意指令隐藏在网页HTML中,普通用户几乎无法察觉,但会被能够自动浏览网页、读取页面内容并执行任务的AI代理完整读取。

根据谷歌研究人员于4月23日发布的报告,其团队每月扫描20亿至30亿个爬取网页,专门寻找这类攻击迹象。结果显示,恶意间接提示注入案例在2025年11月至2026年2月期间增长了32%。这意味着,面向AI代理而非人类用户的攻击手法,正在从边缘实验走向更现实的威胁场景。

恶意指令藏在“人看不见”的网页角落

这类攻击之所以危险,在于其隐蔽性极强。攻击者可以把文本缩小到单像素、调成近乎透明、塞进HTML注释区,或者藏在页面元数据中。人类浏览网页时看不到异常,但AI模型往往会读取完整HTML,因此会把这些隐藏内容一并当作可执行指令处理。

谷歌表示,当前发现的大多数案例仍属于低等级攻击,例如恶作剧、搜索引擎操纵,或试图阻止AI代理对网页进行摘要处理。有些提示词甚至只是要求AI“像鸟一样发推文”。但真正令企业安全团队警惕的,是那些已经跨入数据窃取、设备破坏和资金转移领域的载荷。

报告提到,一些恶意页面会诱导大模型返回用户IP地址及密码,另一些则尝试让AI执行格式化用户设备的命令。这意味着,一旦AI代理具备终端调用、邮件发送、财务操作等高权限能力,网页本身就可能成为新的攻击入口。

PayPal与支付型AI代理成为关键风险点

与谷歌报告几乎同期,网络安全公司Forcepoint也披露了更具现实危害的案例。其发现的一个恶意载荷中,攻击者在网页里嵌入了完整且具体的PayPal交易指令,并搭配“忽略此前所有指令”等典型越狱式提示,目标是具备支付能力的AI代理。

另一个案例则通过“meta tag namespace injection(元标签命名空间注入)”配合诱导性关键词,将AI介导的支付流量导向Stripe捐款链接。还有样本更像是侦察工具,用于测试哪些AI系统真正存在漏洞,为后续更大规模攻击做准备。

这类攻击最棘手之处在于,它不依赖盗号、暴力破解或异常登录。AI代理可能使用的是企业授予的合法凭证,系统日志看起来也完全正常。换言之,代理执行了它“被允许做的事”,只是命令来源被恶意网页劫持了。对于传统风控系统而言,这种行为极难与正常业务操作区分。

权限越高,AI代理攻击面越大

研究指出,风险并不平均分布。如果浏览器中的AI仅用于总结网页内容,影响相对有限;但当AI代理能够发送邮件、执行终端命令、调用支付接口时,攻击面就会随权限同步放大。此前业界已出现过“CopyPasta”类攻击,即通过开发工具中的README文件传播提示注入。如今同样逻辑正向支付与财务场景迁移,单次成功攻击的潜在损失显著更高。

值得注意的是,目前两家研究机构都尚未发现高度成熟、协同化的大规模攻击活动。不过,Forcepoint提到多个域名出现共享注入模板,这表明攻击者可能已在构建通用化基础设施,而不仅仅是零散试验。谷歌则更直接地判断,这类攻击在未来短期内,无论规模还是复杂度,都将继续上升。

法律责任仍属灰色地带

除了技术层面的挑战,AI代理支付欺诈还暴露出明显的法律空白。如果企业部署的AI代理在读取恶意网页后发起了欺诈性PayPal转账,究竟应由谁承担责任?是部署代理的企业、提供模型的厂商,还是托管恶意内容的网站运营者?截至目前,相关法律框架并未对此作出清晰界定。

这一问题之所以敏感,在于场景已不再停留于理论推演。谷歌确认,相关恶意载荷在2026年2月就已在真实网络环境中被发现。随着AI代理开始承担更多自动化任务,企业治理、审计和保险条款都可能面临重估。

对市场与加密行业的潜在影响

虽然本次案例聚焦PayPal和Stripe等传统支付路径,但对加密行业的启示同样直接。越来越多加密平台、钱包服务、交易工具和链上助手正在引入AI代理能力,包括自动执行转账、签名请求解析、风控审查和客服操作等。一旦网页、文档、论坛帖子甚至链上前端界面被植入隐形提示,具备资产操作权限的AI工具就可能成为新的资金安全薄弱点。

从市场角度看,这类事件可能推动AI安全、代理权限隔离、提示注入防护和可验证执行日志等赛道获得更多关注。对于加密企业而言,未来竞争重点不仅是“让AI能做更多事”,还包括“如何限制AI在不可信环境中乱做事”。在监管趋严背景下,若AI代理引发真实资金损失,平台声誉和合规压力都可能迅速放大。

另一个值得关注的信号是,谷歌此次统计仅覆盖静态公开网页,并未纳入社交媒体、需登录内容和动态网站。因此,真实互联网中的感染率很可能更高。结合OWASP将提示注入列为LLM01:2025最关键AI应用漏洞类别,以及FBI披露2025年近9亿美元AI相关诈骗损失的背景,面向AI代理的金融攻击很可能仍处于早期阶段。

综合来看,这并非单一技术漏洞,而是AI代理时代权限管理、网页可信度、审计机制与法律责任共同交叉的新型风险。对于任何准备把支付、资金调度或链上交互交给AI的机构来说,现在就建立最小权限原则、外部内容隔离与高风险操作人工复核机制,或许已不是“最佳实践”,而是必要前提。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。