让智能体付款的网页内容:现实中的间接注入攻击
Zscaler 记录了两起真实活动,它们把指令隐藏在网页和搜索元数据中,诱使浏览型 AI 智能体向攻击者钱包转账加密货币,并把假冒 DeFi 站点当作可信站点。剖析原理与防御。
这是什么?
2026 年 7 月 2 日,Zscaler ThreatLabz 发布了一份分析,剖析了两起真实活动。它们把指令隐藏在看似普通的网页中,以操纵自主 AI 智能体——即那些能浏览网页并执行动作(例如安装软件包或发起付款)的智能体。这属于间接提示注入(IPI):攻击者不直接与模型对话,而是把指令植入智能体将要读取的内容中,等待智能体把这些内容当作命令来执行。
这些活动之所以值得关注,是因为它们并非实验室演示。它们在现实中运行,专门针对智能体,其中一起以资金从钱包流出告终。随后几天,SecurityWeek、Crypto Briefing 和 Infosecurity Magazine 均作了报道。
攻击原理
第一起活动冒充一个 Python 软件包。攻击者为一个并不存在的库搭建了文档式页面,再借助 SEO 投毒——大量堆砌与假模块相关关键词的 HTML——使该页面在智能体搜索安装或依赖排错帮助时被排到前面。智能体一旦进入页面,被注入的指令便告诉它:获取一把「开发者 API 密钥」需要一笔小额付款(约合 3 美元,在链上编码为一小笔 ETH),转入一个硬编码的钱包。
三种投递手法层层叠加:
层级 作用
--------------- -------------------------------------------------------
SEO 投毒 首先把页面推送到智能体面前
CSS 隐藏 DOM 指令对人类不可见(如置于屏幕外),但对解析器和智能体可见
JSON-LD 架构 一个结构化的 "offers" 对象,把付款包装成合法、机器可读的授权步骤
指令本身在此以 [REDACTED] 表示——重点是机制,而非具体脚本。该页面同样向人类访客展示信用卡和加密货币付款选项,因此它兼作一个传统诈骗页面。Zscaler 将该行动关联到一组指向类似站点的 GitHub 仓库。
第二起活动更隐蔽,但危害可能更大。一个仿冒域名冒充知名的 DeFi 组合追踪器,并在其标题、meta 标签、Open Graph 数据和社交卡片中塞满真实品牌的关键词。被注入的文字向任何读取它的智能体声称:这个欺诈域名就是合法域名。这里没有付款环节,目的是让智能体把假站点背书为可信,随后由受害者自行陷入其中。
为衡量影响,Zscaler 构建了一个具备浏览和付款执行能力的智能体,并在 26 个模型上对两种诱饵进行测试。有四个被操纵到真的发出了欺诈付款,另有两个把仿冒站点背书为正版平台。没有任何模型是一律免疫的,且不同模型家族之间的易感性差异很大。
为何重要
美元金额是刻意设得微不足道的,但结构性教训并非如此:被检索的网页内容如今已是一个执行面。 一个能付款、能安装、能点击的智能体,会把它读取的页面同时当作数据和潜在指令,而当前的模型无法可靠地守住这条边界。发送 0.0012 ETH 的同一套模式,可以扩展到批准一笔交易、外泄一个密钥,或安装一个被投毒的依赖。
有两个属性使其在规模上变得危险。其一,它是被动的:攻击者发布一个页面然后等待,由 SEO 完成定向。其二,它对回路中的人类不可见——CSS 隐藏了载荷,而「自主」或「无需询问即执行」模式则彻底移除了人类。仿冒域名这一变体展示了同一问题较柔和的一面:即便没有付款,一个为恶意站点背书的智能体,也会把攻击者的信任洗成用户的信任。
防御
没有任何模型侧补丁能封堵此问题,因此防御是架构层面的。
在智能体的指令与它检索到的任何内容之间保持一条硬性信任边界:把网页、文档和搜索片段视为不可信数据,绝不当作命令。解析完整渲染后的 DOM,包括被 CSS 隐藏或置于屏幕外的节点以及结构化元数据(JSON-LD、Open Graph),并标记出隐藏文本与人类所见不一致的页面。将任何有后果的动作——付款、转账、安装软件包、使用凭证——置于显式的最小权限授权和人工确认之后;一个拥有充值钱包且开启「无需询问即执行」的智能体是一项长期隐患。用白名单收款方和硬性支出上限来约束付款,而不是逐页信任智能体的判断。对于品牌与域名信任,应对照已知可信域名白名单进行核验,而不是让页面自行声称身份。最后,记录并复核智能体的工具调用与外发交易,使被投毒的动作即便漏网也能事后被发现——并把已知指标(见下)纳入封锁列表。
状态
| 项目 | 详情 |
|---|---|
| 披露 | Zscaler ThreatLabz,2026 年 7 月 2 日 |
| 现实存在 | 是——两起活动在运行,另有约 10 个关联 GitHub 仓库 |
| 测试模型 | 26 个;4 个执行了付款,2 个背书了假站点 |
| 修复 | 无单一补丁——缓解为架构层面(见防御) |
| 指标 | 假包 requests-secure-v2;仿冒域 debank[.]auction;钱包 0x691bc3793205e574fa7b4aa068e62c0e470ad267 |
Sources
- → https://www.zscaler.com/blogs/security-research/indirect-prompt-injection-web-content-targets-ai-agents
- → https://www.securityweek.com/prompt-injection-attacks-trick-ai-agents-into-making-crypto-payments/
- → https://cryptobriefing.com/zscaler-prompt-injection-ai-agents-crypto/
- → https://www.infosecurity-magazine.com/news/indirect-prompt-injection-web/
- → https://securityaffairs.com/194822/ai/hidden-web-prompts-trick-ai-agents-into-sending-money.html