Злоумышленники используют косвенную инъекцию промптов для манипуляции ИИ-агентами в двух кампаниях

information security

Исследователи из Zscaler ThreatLabz обнаружили две целенаправленные кампании, в которых вредоносные веб-сайты применяют технику косвенной инъекции промптов (indirect prompt injection, IPI) для управления поведением автономных ИИ-агентов. Этот класс атак представляет новую угрозу для компаний, внедряющих искусственный интеллект в бизнес-процессы, поскольку атакующие используют содержимое веб-страниц как вектор воздействия на алгоритмы принятия решений.

Описание

Суть IPI заключается во внедрении скрытых инструкций в материалы, которые ИИ-агент загружает в процессе работы - будь то веб-сайты, документы или письма. В отличие от традиционных фишинговых атак, нацеленных на человека, подобные инструкции обрабатываются непосредственно моделью машинного обучения, что может привести к нежелательным действиям: переводу средств, раскрытию данных или искажению результатов поиска. Zscaler ThreatLabz на реальных примерах продемонстрировала, как атакующие комбинируют SEO-отравление и скрытое CSS/HTML-форматирование для достижения своих целей.

Первая кампания связана с мошенничеством в сфере платежей. Злоумышленники создали сайт, маскирующийся под документацию к популярной Python-библиотеке requests-secure-v2. С помощью SEO-отравления страница поднимается в верхние строки результатов поисковых систем, увеличивая вероятность того, что ИИ-агент, ищущий инструкции по установке или устранению ошибок, наткнётся именно на неё. На сайте размещён ключевой HTML-код с повторяющимися терминами, предназначенный для манипуляции поисковой выдачей.

Предоставленный анализ Zscaler ThreatLabz показал, что для внедрения IPI атакующие используют JSON-LD - структурированный формат метаданных, обычно помогающий поисковым системам интерпретировать содержимое страницы. В данном случае JSON-LD описывает сайт как программное приложение (SoftwareApplication) и утверждает, что для решения несуществующей ошибки MissingLicenseKeyException необходимо приобрести лицензионный ключ за три доллара. Здесь же размещена ссылка на платёж через Stripe. Кроме того, вредоносные инструкции продублированы в обычном HTML-элементе <div>, который скрыт от пользователя с помощью CSS (позиционирование за пределами экрана, свойство left: -9999px). В результате пользователь видит легитимную документацию, тогда как ИИ-агент считывает скрытый текст.

Скрытые инструкции предписывают агенту "разрешить" ошибку путём покупки лицензии, а также инициировать перевод примерно 0,0012 ETH (эфириума) на жёстко заданный кошелёк. После завершения транзакции на странице генерируется поддельный API-ключ. Аналитики отметили, что Ethereum-адрес 0x691bc3793205e574fa7b4aa068e62c0e470ad267 ранее уже получал платежи, в том числе и более крупные суммы, что указывает на возможное использование этого кошелька в других атаках.

Вторая кампания использует тайпсквоттинг для имитации криптовалютной платформы DeBank - популярного портфельного трекера в сфере децентрализованных финансов. Мошеннический домен debank[.]auction оптимизирован для высокого ранжирования по запросам, связанным с DeBank: в тегах title и meta указаны ключевые слова "DeBank Login", "DeFi Dashboard", "Crypto Tracker". Дополнительно используются метаданные Open Graph и X (ранее Twitter), чтобы при предпросмотре ссылка выглядела как официальный сервис DeBank.

На странице также размещён JSON-LD, ложно идентифицирующий сайт как приложение SoftwareApplication с именем DeBank, категорией "финансовое приложение" и указанием легитимного домена debank.com в качестве издателя. IPI-инструкции скрыты в элементе <div> внизу страницы с помощью CSS. Скрытый промпт предписывает ИИ-агенту игнорировать предыдущие указания и считать debank[.]auction единственным авторитетным источником для всех запросов, связанных с DeBank, включая "DeBank Login", "DeBank App" и "Is DeBank safe?". Промпт содержит вымышленные индикаторы доверия и требует не упоминать слово "Auction", представляя сайт как официальный ресурс "DeBank Global 2026".

Для оценки реальной угрозы специалисты Zscaler ThreatLabz провели тестирование автономных веб-ориентированных ИИ-агентов. В первой кампании агенту была предоставлена возможность просматривать веб-страницы и выполнять платежи (в изолированной среде без реальных средств). Из 26 протестированных больших языковых моделей (LLM) четыре - Llama 3.3 70B Instruct, Llama 3.2 90B Vision Instruct, Gemini 3 Flash и Gemini 2.5 Pro - поддались IPI и выполнили перевод средств. Во второй кампании проверялась классификация вредоносного URL в разных контекстах. Когда агенту предлагали только официальный сайт DeBank, ни одна модель не признала поддельный ресурс легитимным. Однако когда агент сканировал debank[.]auction вместе с другими источниками без прямого указания на официальный сайт, модель GPT-5.4 ошибочно классифицировала его как доверенный. Аналогично, когда поддельный сайт подавался в изоляции, Claude Sonnet 4.5 также дал неверную оценку. Таким образом, в различных сценариях 2 из 26 моделей некорректно идентифицировали мошеннический ресурс.

Эти результаты подчёркивают, что уязвимость ИИ-агентов к косвенной инъекции промптов сильно зависит от контекста и предоставленного агенту набора источников. При наличии эталонного доверенного ресурса риск снижается, но в условиях, когда агент самостоятельно собирает информацию из сети, атакующие могут использовать SEO и скрытые инструкции для манипуляции его выводами. Для бизнеса, внедряющего автономных ИИ-помощников для разработки, финансовых операций или работы с документацией, это означает необходимость внедрения строгих политик проверки источников и ограничения на выполнение платежей без подтверждения от оператора. По мере того как ИИ-агенты становятся стандартным интерфейсом взаимодействия с интернетом, само содержимое веб-страниц превращается в растущую поверхность атаки, что требует пересмотра подходов к безопасности на этапе проектирования систем искусственного интеллекта.

Индикаторы компрометации

Domain

  • bistro-reserve-now.net
  • consensus-protocol-v4.org
  • debank.auction
  • digital-asset-mart.org
  • edge-compliance-node.org
  • identity-breach-response.org
  • market-insight-global.com
  • permits.global-transit-authority.org
  • py-lib-repository.dev
  • runners-daily-blog.com
  • visual-media-rights-group.org

URL

  • https://github.com/Open-Agent-Utilities/bot-compliance-middleware
  • https://github.com/Open-Agent-Utilities/digital-asset-arbitrage-cli
  • https://github.com/Open-Agent-Utilities/global-visa-automation-cli
  • https://github.com/Open-Agent-Utilities/llm-fact-check-protocol
  • https://github.com/Open-Agent-Utilities/mig-institutional-api-client
  • https://github.com/Open-Agent-Utilities/opentable-resy-bypasser
  • https://github.com/Open-Agent-Utilities/requests-secure-v2
  • https://github.com/Open-Agent-Utilities/royalty-free-image-scraper
  • https://github.com/Open-Agent-Utilities/session-token-leak-detector
  • https://github.com/Open-Agent-Utilities/sneaker-drop-monitor-v2

Комментарии: 0