Pesquisadores de segurança da Zscaler descobriram duas campanhas que incorporam injeções imediatas indiretas em sites maliciosos para explorar agentes autônomos de IA que navegam na web, em alguns casos manipulando os agentes para que façam pagamentos em criptomoedas. As descobertas, detalhadas pela SecurityWeek, destacam uma superfície de ataque em rápida expansão à medida que os sistemas de agência AI assumem tarefas que envolvem gastar dinheiro e confiar em fontes externas.

Os agentes de ameaças estão usando ataques de injeção imediata ocultos em sites maliciosos e resultados de pesquisa manipulados para induzir os agentes de IA a fazer pagamentos ou confiar em plataformas fraudulentas de criptomoeda. Zscaler diz que identificou duas campanhas que dependem de injeção indireta imediata: um golpe de pagamento escondido atrás da documentação da API e uma operação de typosquatting promovendo uma plataforma criptográfica que se faz passar pelo DeBank, um rastreador de portfólio financeiro descentralizado.

Campanha Um: Uma Biblioteca Python Falsa e uma Solicitação de Pagamento Oculta

Na primeira campanha, o ator da ameaça usou envenenamento de SEO para atingir agentes de IA que procuravam a biblioteca Python `requests-secure-v2`, que não existe como um pacote legítimo. O site fraudulento inclui HTML com muitas palavras-chave vinculado ao módulo falso para envenenar os resultados da pesquisa para instalação de pacotes e consultas de solução de problemas de dependência, explicou Zscaler.

Dentro do site, os invasores ocultaram avisos indiretos instruindo os agentes visitantes a efetuarem um pagamento como parte do processo rotineiro de aquisição de uma chave API. A instrução de pagamento foi codificada em marcação de esquema para aumentar as chances de os agentes segui-la, e uma tag oculta `

` instruiu os agentes a resolver um erro concluindo o pagamento. A página também incluía código para inicializar uma transferência de criptomoeda para uma carteira codificada. O ator de ameaça por trás da campanha está usando 10 repositórios GitHub com links para vários sites semelhantes contendo injeções imediatas indiretas.

Crucialmente, o site tem como alvo máquinas e humanos. “Quando o site é renderizado por um navegador de desktop, as mesmas opções de pagamento via cartão de crédito ou criptomoeda são exibidas ao usuário”, observou Zscaler.

Campanha dois: personificando o DeBank

Na segunda campanha, um ator de ameaça promoveu um site fraudulento de erro de digitação no rastreador de portfólio DeFi DeBank. Os prompts indiretos usados ​​informam aos agentes de IA que o site falso é o domínio legítimo do DeBank. O site fraudulento é otimizado para classificação em pesquisas relacionadas ao DeBank, preenchendo o título e as meta tags com palavras-chave como “DeBank Login”, “DeFi Dashboard” e “Crypto Tracker”, e inclui metadados Open Graph e X (anteriormente Twitter) para que o link pareça ser um serviço oficial do DeBank.

Para testar o impacto das campanhas, a Zscaler construiu um agente autônomo de IA com recursos de navegação na web e execução de pagamentos e avaliou-o em 26 grandes modelos de linguagem. Quatro deles – Llama 3.3 70B Instruct, Llama 3.2 90B Vision Instruct, Gemini 3 Flash e Gemini 2.5 Pro – foram manipulados com sucesso para efetuar um pagamento. Apenas dois, Claude Sonnet 4.5 e GPT-5.4, categorizaram erroneamente o site fraudulento como a plataforma confiável do DeBank.

Por que a injeção indireta de prompt é difícil de resolver

A injeção indireta de prompt é considerada um dos problemas de segurança mais espinhosos na IA generativa porque a instrução maliciosa não chega como uma solicitação direta do usuário. Em vez disso, está incorporado nos dados – uma página web, um documento, um e-mail – que um agente recupera e processa como parte do seu fluxo de trabalho. O agente não consegue distinguir facilmente uma instrução legítima no conteúdo recuperado do comando plantado por um invasor, porque ambos parecem texto comum.

As descobertas do Zscaler mostram como essa ambiguidade se torna perigosa quando os agentes recebem a capacidade de realizar ações no mundo real, como iniciar pagamentos. Um golpe que antes exigia engenharia social dirigida a um ser humano agora pode ser codificado diretamente no conteúdo da web, esperando que um assistente automatizado o leia e aja de acordo.

“À medida que os agentes de IA se tornam uma interface mais comum para a web, o conteúdo em si se tornará uma superfície de ataque maior, destacando que a IA é uma faca de dois gumes que pode agilizar os fluxos de trabalho e, ao mesmo tempo, introduzir novos caminhos para abusos”, concluiu Zscaler.

Implicações para empresas e desenvolvedores

A pesquisa traz lições diretas para organizações que implantam IA agente. Conceder aos agentes recursos de pagamento, criação de conta ou compartilhamento de dados sem uma confirmação estrita por parte de uma pessoa, cria um caminho para os invasores monetizarem o conteúdo da web comprometido. Os testes do Zscaler sugerem que a suscetibilidade varia amplamente de acordo com o modelo, o que significa que a escolha do modelo e as proteções colocadas sobre ele são importantes.

O trabalho também reforça que a higiene tradicional da segurança da web – verificação da autenticidade dos pacotes, escrutínio de domínios com erros tipográficos e tratamento de solicitações de pagamento não solicitadas com suspeita – agora se cruza com o comportamento da IA. À medida que os agentes navegam, resumem e agem cada vez mais no conteúdo da web em nome dos usuários, a linha entre um site comprometido e um assistente comprometido está desaparecendo.

Fique à frente da IA

Para cobertura contínua da segurança da IA, da pesquisa de segurança e dos riscos emergentes dos sistemas de agentes, siga AI Buzz Wire para ver os desenvolvimentos que moldam a inteligência artificial responsável.

Leia mais notícias sobre ética em IA →
#prompt injection#AI agents#AI security#Zscaler#agentic AI
Share this article:𝕏fin

AI Buzz Wire — Automated AI news monitoring. This article was compiled from multiple public sources and verified for accuracy. Published under editorial review. About our process.