Дослідники безпеки в Zscaler виявили дві кампанії, які вбудовують непрямі оперативні ін’єкції в шкідливі веб-сайти для використання автономних агентів ШІ, які переглядають веб-сторінки, у деяких випадках маніпулюючи агентами для здійснення платежів у криптовалюті. Висновки, детально опубліковані SecurityWeek, підкреслюють, що поверхня атак швидко розширюється, оскільки системи агентів AI виконують завдання, які передбачають витрачання грошей і довіру зовнішнім джерелам.

Зловмисники використовують миттєві ін’єкційні атаки, приховані на шкідливих веб-сайтах, і маніпулюють результатами пошуку, щоб обманом змусити агентів штучного інтелекту здійснювати платежі або довіряти шахрайським платформам криптовалюти. Zscaler каже, що виявив дві кампанії, які покладаються на непряме швидке впровадження: платіжне шахрайство, яке ховається за документацією API, і операція typosquatting, що просуває криптоплатформу, яка імітує DeBank, децентралізований трекер фінансового портфеля.

Перша кампанія: підроблена бібліотека Python і прихований запит на оплату

У першій кампанії зловмисник використовував отруєння SEO для націлювання на агентів ШІ, які шукали бібліотеку Python `requests-secure-v2`, яка не існує як законний пакет. Шахрайський веб-сайт містить багато ключових слів HTML, прив’язаний до підробленого модуля, щоб псувати результати пошуку для встановлення пакетів і запитів на усунення несправностей, пояснив Zscaler.

На сайті зловмисники приховали непрямі підказки, що інструктують відвідувачів здійснити платіж у рамках звичайного процесу отримання ключа API. Платіжна інструкція була закодована в розмітці схеми, щоб збільшити ймовірність того, що агенти її дотримаються, а прихований тег

сповіщав агентів виправити помилку, виконавши платіж. Сторінка також містить код для ініціалізації переказу криптовалюти на жорстко закодований гаманець. Зловмисник, який стоїть за цією кампанією, використовує 10 сховищ GitHub, які посилаються на кілька схожих веб-сайтів, які містять непрямі оперативні ін’єкції.

Важливо те, що сайт націлений як на машини, так і на людей. «Коли веб-сайт відображається браузером настільного комп’ютера, користувачеві відображаються ті самі варіанти оплати за допомогою кредитної картки або криптовалюти», — зазначив Зскалер.

Друга кампанія: видавання себе за DeBank

У другій кампанії зловмисник рекламував шахрайський веб-сайт, який вдався до системи відстеження портфоліо DeFi DeBank. Використовувані непрямі підказки повідомляють агентам штучного інтелекту, що сайт, який імітує себе, є законним доменом DeBank. Шахрайський сайт оптимізований для рейтингу для пошукових запитів, пов’язаних з DeBank, додаючи в заголовок і метатеги такі ключові слова, як «DeBank Login», «DeFi Dashboard» і «Crypto Tracker», і він включає метадані Open Graph і X (раніше Twitter), тому посилання виглядає як офіційна служба DeBank.

Щоб перевірити вплив кампаній, Zscaler створив автономний агент штучного інтелекту з можливостями веб-перегляду та виконання платежів і оцінив його на основі 26 великих мовних моделей. Чотири з них — Llama 3.3 70B Instruct, Llama 3.2 90B Vision Instruct, Gemini 3 Flash і Gemini 2.5 Pro — були успішно змушені здійснити платіж. Лише два, Claude Sonnet 4.5 і GPT-5.4, неправильно класифікували шахрайський веб-сайт як надійну платформу DeBank.

Чому непряме швидке введення важко вирішити

Непряме швидке впровадження вважається однією з найскладніших проблем безпеки в генеративному штучному інтелекті, оскільки зловмисна інструкція не надходить як прямий запит користувача. Натомість він вбудований у дані — веб-сторінку, документ, електронний лист — які агент отримує та обробляє як частину свого робочого процесу. Агент не може легко відрізнити законну інструкцію в отриманому вмісті від підготовленої команди зловмисника, оскільки обидві виглядають як звичайний текст.

Висновки Zscaler показують, як ця неоднозначність стає небезпечною, коли агентам надається можливість виконувати дії в реальному світі, такі як ініціювання платежів. Шахрайство, яке колись потребувало соціальної інженерії, націленої на людину, тепер може бути закодовано безпосередньо у веб-вміст, чекаючи, поки автоматизований помічник прочитає його та вживе.

«Оскільки агенти штучного інтелекту стають все більш поширеним інтерфейсом для Інтернету, сам контент стане більшою поверхнею для атаки, підкреслюючи, що ШІ — це палка з двома кінцями, яка може оптимізувати робочі процеси, а також відкриває нові шляхи для зловживань», — підсумував Зскалер.

Наслідки для підприємств і розробників

Дослідження містить прямі уроки для організацій, які розгортають агентний ШІ. Надання агентам можливостей оплати, створення облікових записів або обміну даними без суворого підтвердження з боку людини в циклі створює шлях для зловмисників для монетизації скомпрометованого веб-контенту. Тестування Zscaler свідчить про те, що сприйнятливість сильно варіюється залежно від моделі, а це означає, що вибір моделі та огорожі, накладені на неї, мають значення.

Робота також підтверджує, що традиційна гігієна веб-безпеки — перевірка автентичності пакетів, уважна перевірка доменів, які перебувають у друкарській системі, і ставлення до запитів на непрохані платежі з підозрою — тепер перетинається з поведінкою ШІ. Оскільки агенти все частіше переглядають, узагальнюють і діють з веб-вмістом від імені користувачів, межа між скомпрометованим веб-сайтом і скомпрометованим помічником зникає.

Будьте попереду ШІ

Слідкуйте за AI Buzz Wire, щоб дізнатися про безпеку штучного інтелекту, дослідження безпеки та ризики, пов’язані з агентськими системами, щоб дізнатися про події, що формують відповідальний штучний інтелект.

Читати більше новин про етику ШІ →
#prompt injection#AI agents#AI security#Zscaler#agentic AI
Share this article:𝕏fin

AI Buzz Wire — Automated AI news monitoring. This article was compiled from multiple public sources and verified for accuracy. Published under editorial review. About our process.