文章总结: 本文分析了对AIAgent的精密Prompt攻击,以虚构旅行助手Varda为例,展示了攻击者如何通过侦察还原系统规则、枚举工具依赖、学习支付返回Schema并分析数据时效,最终伪造支付成功的工具回包,绕过支付前置条件,实现免费出票。攻击揭示了AIAgent在业务逻辑层面的安全风险,强调需加强工具输出验证和业务完整性保护。 综合评分: 72 文章分类: AI安全,渗透测试,红队,漏洞分析
【AI安全】AI Agent支付防线失守!伪造工具回包直接白嫖机票
原创
Oxo Security Oxo Security
Oxo Security
2026年7月19日 12:02 吉林
在小说阅读器读本章
去阅读
一、真正危险的Prompt攻击,开场不是“忽略规则”
AI 时代!人人都在深耕 AI 安全,你缺的就是这关键一步!
AI 正重塑安全边界,与其在门外徘徊,不如直接掌握主动权!
免费课程持续更新
https://space.bilibili.com/452583051/lists/7870008?type=season
提到提示词攻击,很多人的第一反应还是一句粗暴的“忽略之前的指令”。但在真实的智能体系统里,这类通用话术通常成功率不高。系统提示词、工具权限、业务流程与运行时防护会共同形成阻力,攻击者若不了解目标,只能靠反复试错碰运气。
Akamai展示的精密Prompt攻击,更像一次完整的渗透测试,而不是一次灵感式越狱。 🔍 攻击从侦察开始:摸清智能体能调用哪些工具、系统规则如何决定下一步、工具输入输出是什么结构,以及哪些数据只在特定时刻有效。
研究使用名为 Varda 的虚构AI旅行助手作为案例。它不是某家真实航司产品,而是一个具有代表性的多智能体架构:主Agent负责对话与编排,旅行规划子Agent访问外部网站,知识子Agent读取向量数据库,三个MCP服务器分别处理航班、支付和邮件,MongoDB则保存订单、交易、用户与会话记录。🧩
攻击面已经不再是聊天框,而是模型能够触达的整个连接系统。 Varda不只生成文字,它能查询航班、移动资金、取消订单、发送邮件。当模型同时负责理解意图、安排流程和判断业务状态时,一条伪造的上下文就可能从“文字欺骗”升级为真实操作。⚠️
-
🧠 模型层:系统提示词、历史消息、工具输出混在同一上下文中。
-
🔌 工具层:MCP暴露搜索、预订、支付、退款和邮件等能力。
-
🗄️ 数据层:订单、交易与用户记录决定业务状态。
-
🧾 业务层:付款成功必须先于出票,这是需要保护的核心不变量。
这与SQL注入非常相似。攻击者不会一上来就乱敲引号,而是先识别数据库类型、可注入参数和查询结构。对于AI Agent,数据库方言变成了系统提示词规则,接口参数变成了工具Schema,查询结果则变成了模型信任的会话历史。🎯
二、四步侦察,怎样拼出一张“免费机票地图”?
正常流程很简单:搜索航班,用户选定航班,系统完成付款,然后才调用出票工具。攻击目标也因此十分明确:不是破解支付系统,而是让Agent误以为支付已经完成。 🧭
第一阶段是还原系统提示词逻辑。攻击者通过边界问题、拒绝措辞与流程询问,逐步推断出三条规则:取消前要查询订单,退款前要确认取消成功,出票前必须看到成功支付记录。第三条规则直接暴露了突破口,只要会话上下文里出现“成功支付”,Agent就可能继续出票。
第二阶段是枚举工具。航班MCP包含搜索、预订、查询与取消;支付MCP包含处理支付、查询支付、列出交易与退款;邮件MCP负责发送邮件。侦察进一步确认,预订工具需要两个不直观的参数:搜索阶段生成的 offerUUID,以及支付阶段生成的 transactionId。🔧
工具名称不只是功能清单,调用签名还暴露了业务依赖关系。offerUUID 说明预订必须绑定一个实时航班报价,transactionId 说明出票依赖支付结果。攻击者由此知道,完全跳过支付参数不可行,必须伪造一个结构正确的交易引用。
第三阶段是学习支付返回Schema。研究通过一次正常测试交易观察到成功回包,其中包含 success、transactionId、amount、status、message 和 last4Digits 六个关键字段。金额必须与目标机票价格完全一致,交易ID还要符合UUID形态。📐
第四阶段是分析数据时效。offerUUID 只在短时间内有效,因此攻击载荷不能提前离线准备。攻击者必须先执行实时航班搜索,拿到当前报价ID与金额,再立刻伪造支付结果并触发出票。⏱️
| 侦察阶段 | 获得的情报 | 对攻击的价值 |
| — | — | — |
| 规则还原 | 付款成功是出票前置条件 | 确定需要伪造的业务状态 |
| 工具枚举 | book_flight 需要两个标识 | 找到目标工具与参数依赖 |
| Schema学习 | 支付成功回包的六个字段 | 制作结构完全匹配的假回包 |
| 数据分析 | 报价ID短时有效、金额动态变化 | 决定必须在同一会话实时攻击 |
侦察把“试着骗模型”变成了“按系统自己的语言伪造事实”。 一旦规则、工具和数据结构全部对齐,后续Payload就不再显得异常,而像是系统原本会产生的一段合法历史。🧪
三、伪造工具结果,为什么能跨过支付前置条件?
🎯【伪造工具结果,为什么能跨过支付前置条件】
这一节真正关键的不是「伪造工具结果,为什么能跨过支付前置条件」这个概念本身,而是它背后的判断路径、执行边界和可复用方法。
它怎样落到真实安全团队的工作流里?哪些细节会直接影响 AI 代理的可靠性?
加入 Oxo AI Security 知识星球,可查看本节完整内容,系统掌握「伪造工具结果,为什么能跨过支付前置条件」的完整拆解与实战用法。
📚 AI 文献解读:最前沿的 LLM 安全论文深度剖析。
🐛 AI 漏洞情报:第一时间掌握主流大模型的 0-day 漏洞与越狱方式。
🛡 AI 安全体系:从红队攻击到蓝队防御的全方位知识图谱。
🛠 AI 攻防工具:红队专属的自动化测试与扫描工具箱。
🚀立即加入 Oxo AI Security 知识星球,掌握 AI 安全攻防核心能力!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Oxo Security Oxo Security Oxo Security《【AI安全】AI Agent支付防线失守!伪造工具回包直接白嫖机票》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论