Скрытый текст на веб-странице может отравить долгосрочную память AI-агента

Как сообщает ITPro, специалисты Forcepoint описали технику отравления памяти. Вредоносная веб-страница или документ внедряет ложные сведения в постоянную память AI-агента. В результате поддельный поставщик, контакт службы поддержки или правило безопасности могут выдаваться за достоверную информацию даже спустя несколько месяцев.
Обычная инъекция промпта действует только в рамках одного сеанса. Отравление памяти затрагивает данные, которые сохраняются между сессиями, включая пользовательские предпочтения, историю задач и рабочий контекст. Скрытые инструкции могут размещаться на скомпрометированных страницах, в общих документах, обращениях в поддержку, подписях электронных писем, сообщениях Slack или Teams, PDF-файлах и статьях базы знаний. Старший исследователь безопасности Forcepoint Сайед Хасан Файзан пояснил, что пользователь может вообще не заметить вредоносную инструкцию: агент считывает ее во время обработки обычного контента.
В демонстрации Forcepoint исследователи отравили память туристического помощника, который получал содержимое страниц через отдельный браузерный инструмент. Программа извлекла из HTML видимый и скрытый текст. Затем агент сохранил поддельные сведения как доверенный факт, а позднее рекомендовал поставщика, добавленного злоумышленником.
Для защиты Forcepoint предлагает проверять данные перед сохранением в доверенной долгосрочной памяти. Каждому объекту следует присваивать оценку риска. Подозрительные сведения можно отклонять, изолировать, отправлять пользователю на подтверждение или помечать как недоверенные.
Ключевые факты
Ложные сведения могут выводиться агентом как достоверные через несколько месяцев после внедрения.
Источниками скрытых инструкций могут быть общие документы, обращения в поддержку, подписи электронных писем, сообщения Slack или Teams, PDF-файлы и статьи базы знаний.
В демонстрации Forcepoint туристический помощник сохранил поддельные сведения и позднее рекомендовал поставщика, добавленного злоумышленником.
Forcepoint предлагает отклонять, изолировать, отправлять на подтверждение или помечать как недоверенные объекты памяти с высоким риском.
Вопросы и ответы
- Чем отравление памяти отличается от обычной инъекции промпта?
Обычная инъекция действует только в текущем сеансе, а отравление меняет долгосрочную память между сессиями: предпочтения, историю задач и рабочий контекст. Ложные данные могут восприниматься как достоверные даже через несколько месяцев.
- Какие корпоративные каналы нужно считать потенциальным источником атаки?
Под угрозой общие документы, обращения в поддержку, подписи электронных писем, сообщения Slack и Teams, PDF-файлы, статьи базы знаний и веб-страницы со скрытым текстом.
- Какие меры защиты можно внедрить на практике?
Forcepoint предлагает присваивать каждому объекту памяти оценку риска до сохранения. Данные с высоким риском следует отклонять, изолировать, отправлять пользователю на подтверждение или помечать как недоверенные.
Контекст по теме
- Исследователи описали атаку HalluSquatting на ИИ-агентов через вымышленные репозитории9 июля 2026 г.
- Исследование arXiv показало уязвимость памяти AI-агентов к подмене контекста1 июля 2026 г.
- Исследователи описали атаку, отключающую защитные ограничения в AI-браузерах30 июня 2026 г.
- Исследование показало, что поддельная страница может повлиять на рекомендации AI при онлайн‑покупках23 июня 2026 г.