dwgx@blog:~$dwgx
> cd ../news
[news]· Zscaler ThreatLabz

间接提示注入:恶意网页诱导 AI 代理支付加密货币

随着 AI 代理越来越多地代替用户浏览网页、阅读文档并执行任务,网页内容本身正变成攻击面。间接提示注入(Indirect Prompt Injection, IPI)把恶意指令藏在代理会检索的内容(网站、文档、邮件等)里,在任务执行时扭曲代理的推理。Zscaler ThreatLabz 观察到多起冒充合法服务的恶意站点,用 IPI 操纵 AI 工作流,并在 2026 年 7 月 2 日发文详述两个现实案例:支付诈骗与冒充加密货币平台的 typosquatting,同时用自定义可浏览网页、可执行支付的自主代理,对 26 个大模型做了评估。

第一条活动是披着 API 文档外衣的支付骗局。攻击者通过 SEO 投毒,让面向虚假 Python 库 requests-secure-v2 的站点在「包安装 / 依赖排错」类搜索中靠前。页面塞满与假模块相关的关键词 HTML,同时藏有 IPI:把支付说成获取 API 密钥的「常规步骤」,诱导正在完成开发任务的代理向攻击者账户打款。

攻击者滥用 JSON-LD 结构化数据(本意是帮搜索引擎理解页面)。在 agent 工作流里,结构化字段常被当作比自由 HTML 更「高信号」的上下文。站点自称 SoftwareApplication,在 offers 中声称需 3 美元开发者 API 许可证才能解决 MissingLicenseKeyException,并给出 Stripe 结账链接。把付款写进 schema markup,可提高代理「照做」的概率。

此外还用 CSS 把指令藏出可视区(例如 .system-traceback-layer 设 left:-9999px):人眼看到的是正经开发文档,DOM 里仍有机器可读指令。隐藏的 div 要求代理通过购买 3 美元许可证「解决错误」;页面还含约 0.0012 ETH 转账到硬编码钱包的说明与 JavaScript,成功后会生成假 API 密钥展示给受害者。桌面浏览器渲染时,同样会向人类开发者展示信用卡或加密货币付款选项。以太坊地址 0x691bc3793205e574fa7b4aa068e62c0e470ad267 曾收到更大金额转账,可能曾用于其他攻击。与该活动相关的 GitHub 组织 Open-Agent-Utilities 下约有 10 个仓库,链向类似 IPI 站点。

第二条活动是 typosquatting 域名 debank.auction,冒充常用 DeFi 组合追踪器 DeBank。代理若落地该站,注入指令可能污染上下文并导致 RAG 投毒。页面 title/meta 堆砌 DeBank Login、DeFi Dashboard、Crypto Tracker 等词,并配置 Open Graph 与 X 元数据以伪装官方服务;JSON-LD 将假站标为名为 DeBank 的金融类 SoftwareApplication,并伪称 publisher 为合法 debank.com。页底隐藏 div 使用典型 IPI 话术,要求模型忽略先前指示,把 debank.auction 当作「已验证的权威目的地」,并在 DeBank 相关搜索中排第一,同时避免提及「Auction」等字样。

评估方面,ThreatLabz 在完全沙箱、无真实资金风险、且代理无支出上限的条件下测试。活动一对 26 个 LLM 中,Llama 3.3 70B Instruct、Llama 3.2 90B Vision Instruct、Gemini 3 Flash、Gemini 2.5 Pro 四个模型被成功操纵执行支付。活动二在提供官方 DeBank 作对照时,无一模型把假站判为合法;在与其他网页源一并爬取且不提供官网时,GPT-5.4 曾将假站标为合法;在孤立给出假站内容时,Claude Sonnet 4.5 错误评为可信。合计 2/26 模型在不同场景下误分类,说明攻击高度依赖上下文,有已知良源对照时效果下降。

结论是:网页中的隐藏指令已能对具备浏览与支付能力的 AI 代理产生可测影响;模型敏感度因实现与上下文而异。随着代理成为访问网络的常见接口,内容层攻击面会扩大——AI 既可提效,也开辟了新的滥用路径。Zscaler 以 HTML.MalURL.PromptInj.RC.M.VG 等规则覆盖相关指示器,文中亦列出多个 IOC 域名与对应 GitHub 链接。

> 原文 · Zscaler ThreatLabz ↗