攻击者将恶意指令隐藏在AI代理读取的内容中(间接提示注入),然后将其写入代理的日志(日志伪造),使这些恶意指令被吸收进代理所依赖的长期记忆中(对持久代理记忆的AI记忆投毒)。一旦中毒,该记忆会在原始内容消失很久之后悄然腐蚀代理的决策。