AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Grok leckt User-Chats über verschlüsselte Webseiten-Tricks, 11 Wochen nach Warnung von xAI

VonRanda MosesRanda Moses 2 Min. Lesezeit
Grok leckt User-Chats über einen verschlüsselten Webseiten-Trick, elf Wochen nachdem xAI gewarnt hatte.
  • Adversa AI hat gezeigt, dass Grok den Namen eines Nutzers, seinen Standort, sein Abonnementniveau und die gesamte Chatverlauf preisgibt.
  • Diese Informationen werden einem Angreifer übermittelt, der verschlüsselte Befehle auf einer Webseite versteckt, deren Zusammenfassung der Nutzer von Grok anfordert.
  • Der Fehler wurde xAI am 3. Juni 2026 gemeldet, mit Nachfassungen am 4. und 10. August; er funktionierte weiterhin auf Grok.com bis zum 19. August ohne einen Zeitplan für eine Behebung.

Grok gibt weiterhin private Chatdaten seiner Benutzer an Hacker weiter, laut einem Bericht von Adversa AI, der am Donnerstag veröffentlicht wurde.

Hacker gelangen an diese Daten, indem sie Befehle in verschlüsseltem Text injizieren, der in normal aussehenden Webseiten sitzt. Das Cybersicherheitsunternehmen warnte xAI vor mehr als zwei Monaten; es ist jedoch noch keine Lösung verfügbar.

Ciphertext fließt durch Groks Filter

Adversa-Forscher Rony Utevsky nannte den Angriff „kryptografische Kontextinjektion“. Er umgeht die eigenen Sicherheitsfilter des Chatbots mühelos.

Die meisten LLMs filtern eingehende und ausgehende Texte auf verdächtige Befehle. Dieser Angriff jedoch versteckt bösartigen Text vor Groks Filter.

Die böswillige Anweisung ist verschlüsselt, sodass nur der Ciphertext, der Schlüssel und eine Notiz zur Entschlüsselung auf der Seite verbleiben.

Der Filter liest Text, führt ihn jedoch nie aus, sodass Ciphertext durchläuft. Grok entschlüsselt ihn dann in seiner Code-Sandbox. Es behandelt den daraus hervorgehenden Klartext als vertrauenswürdige Tool-Ausgabe.

„Die Runtime-Ausführung wäscht angriffskontrollierte Daten in vertrauenswürdige Anweisungen, auf die der Agent reagiert“, schrieb Adversa in seiner Offenlegung.

Wenn ein Benutzer Grok bittet, eine Webseite zusammenzufassen oder zu analysieren, ruft der Assistent sie ab, entschlüsselt die versteckte Payload und folgt ihr.

Die entschlüsselten Anweisungen weisen Grok an, etwas zu erstellen, das wie ein Entschlüsselungsschlüssel aussieht. Er wird aus dem Benutzernamen, der groben Standortangabe, der Abonnementstufe und dem vollständigen Satz von Prompts aus dieser Konversation abgeleitet.

Er wird dann an eine URL angehängt, die zum Server des Angreifers führt. Sobald Grok die URL öffnet, landen die Daten in den Logs des Angreifers.

xAI hat den Bericht seit Juni 3 aufbewahrt

xAI war sich dieses Angriffs seit dem 3. Juni 2026 bewusst, als Utevsky den Fehler direkt und über das HackerOne-Programm des Unternehmens für Bug-Bounties meldete.

xAI hat den Bericht zur Kenntnis genommen, aber keinen Zeitplan für einen Patch genannt. Utevsky sagt, er habe ihn erneut am 4. und 10. August angesprochen. Stand dem 19. August funktionierte der Exploit auf Grok.com noch.

Adversa veröffentlicht nur den Angriffsmechanismus, und die empfohlene Korrektur befindet sich im Harness des Agents.

Vor einigen Tagen generierte Googles Gemini 3.7 Flash-Modell Material, das normalerweise von seinen Filtern blockiert wird. Dazu gehören Anweisungen zum Bau einer Brandwaffe und eine Kopie des System-Prompts des Modells selbst.

Diese Version ist ein direkter Jailbreak. Utevsky sagte, dies liege daran, dass die Python-Umgebung von Gemini keinen Zugriff auf externe Websites hat. Google betrachtet Jailbreaks als außerhalb des Umfangs seines Offenlegungsprogramms.

Die Erfolgsquote von Gemini sank bis August stark. Adversa konnte kein Filterupdate, eine Modelländerung oder beides als Ursache ausmachen.

Im Mai berichtete Cryptopolitan, dass ein Benutzer auf X eine Nachricht in Morsecode verfasste, der die Schutzmaßnahmen des Bots umging und Grok dazu brachte, dem verlinkten Agent Bankrbot zu befehlen, rund 200.000 US-Dollar in DRB-Token auf Base zu versenden.

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Randa Moses

Randa Moses

Randa Moses ist Redakteurin und Reporterin bei Cryptopolitan, wo sie über Technologie, KI, Robotik, Krypto, Betrug und Hacks berichtet. Sie arbeitet seit 2017 im Krypto-Bereich. Zuvor war sie bei Forward Protocol, AmaZix und Cryptosomniac tätig. Randa besitzt einen Abschluss in Elektrotechnik und Elektronik der University of Bradford.

MEHR … NACHRICHTEN