AI · 81 giorni fa
La rottura non è il phishing contro l’utente, ma contro il criterio con cui l’agente decide cosa obbedire. Se un browser autonomo prende il testo della pagina come istruzione, un sito manipolato può portarlo a autorizzare un pagamento o a fidarsi di una piattaforma crypto falsa senza alcun exploit.
Zscaler ha trovato due campagne attive che usano SEO poisoning, typosquatting e prompt nascosti nel markup delle pagine. In un caso il sito fingeva documentazione tecnica e spingeva l’agente verso un pagamento per ottenere una API key; nell’altro impersonava DeBank con metadati e istruzioni nascoste per far riconoscere il falso dominio come legittimo. Nei test, 4 dei 26 LLM valutati sono stati indotti a completare il pagamento, e 2 hanno classificato il sito fraudolento come la piattaforma fidata.
Il punto per i team che adottano agenti con capacità di navigazione e pagamento è che il controllo non passa solo da password e training degli utenti. Il perimetro si sposta sul contenuto che l’agente è disposto a trattare come attendibile, e quindi su cosa può essere spinto a fare nel mondo reale.
5 fonti che coprono questa storia
Top AI Agents Built to Catch Malicious Code Can Be Tricked Into Running It
AI Now’s Friendly Fire PoC shows Claude Code and Codex running README-planted payloads on hosts when autonomous command approval is enabled.
CrowdStrike Uncovers New Prompt Injection Techniques
CrowdStrike expands its prompt injection taxonomy to 200+ techniques, revealing new AI attack methods to help security teams defend AI agents and LLMs.
Zscaler finds autonomous agents succumb to IPI traps
Hidden instructions on websites con agents into falling for scams that a human would see through.
Indirect Prompt Injection in Web Content Targets AI Agents
Zscaler found sites hiding prompt-injection text to manipulate AI agents into crypto payments
Prompt Injection Attacks Trick AI Agents Into Making Crypto Payments
Researchers uncovered two campaigns embedding indirect prompt injections in malicious websites to exploit autonomous AI agents browsing the web.
Part of the PlainSec briefing for 2026-07-09