Grok filtra los chats de los usuarios a través de un truco de página web cifrada, 11 semanas después de la advertencia de xAI

- Adversa AI demostró que Grok filtrará el nombre, la ubicación, el nivel de suscripción y todo el historial de chat de un usuario.
- Proporcionará esta información a un atacante que oculta comandos cifrados en una página web que el usuario solicita a Grok que resuma.
- La vulnerabilidad fue revelada a xAI el 3 de junio de 2026, con seguimientos el 4 y el 10 de agosto, y aún funcionaba en Grok.com al 19 de agosto sin un cronograma de mitigación.
Grok sigue entregando los datos privados de los chats de los usuarios a los hackers, según un informe de Adversa AI publicado el jueves.
Los hackers obtienen acceso a estos datos inyectando comandos en texto cifrado que se encuentra en páginas web de apariencia normal. La firma de ciberseguridad alertó a xAI hace más de dos meses; sin embargo, aún no hay una solución disponible.
El texto cifrado fluye a través del filtro de Grok
El investigador de Adversa, Rony Utevsky, nombró al ataque "inyección de contexto criptográfico". Pasa fácilmente el propio filtro de seguridad del chatbot.
La mayoría de los LLM filtran el texto entrante y saliente en busca de comandos sospechosos. Sin embargo, este ataque oculta el texto malicioso del filtro de Grok.
La instrucción maliciosa está cifrada, dejando solo el texto cifrado, la clave y una nota sobre cómo descifrarla en la página.
El filtro lee el texto pero nunca lo ejecuta, por lo que el texto cifrado pasa a través. Grok luego lo descifra dentro de su sandbox de código. Trata el texto en claro que aparece como una salida de herramienta confiable.
"La ejecución en tiempo real lava los datos controlados por el atacante en instrucciones de confianza en las que el agente actuará", escribió Adversa en su divulgación.
Cuando un usuario le pide a Grok que resuma o analice una página web, el asistente la obtiene, descifra la carga útil oculta y la sigue.
Las instrucciones descifradas le dicen a Grok que haga algo que parezca una clave de descifrado. Se deriva del nombre del usuario, la ubicación aproximada, el nivel de suscripción y el conjunto completo de prompts de esa conversación.
Luego se adjunta a una URL que dirige al servidor del atacante. Una vez que Grok abre la URL, los datos llegan a los registros del atacante.
xAI ha estado guardando el informe desde junio 3
xAI ha sido consciente de este ataque desde el 3 de junio de 2026, cuando Utevsky reportó el error directamente y a través del programa HackerOne de la empresa para recompensas por errores.
xAI ha tomado nota del informe pero no ha dado un plazo para un parche. Utevsky dice que lo volvió a plantear el 4 y el 10 de agosto. A partir del 19 de agosto, la vulnerabilidad aún funcionaba en Grok.com.
Adversa solo está publicando el mecanismo del ataque, y la solución recomendada está en el arnés del agente.
Hace días, el modelo Gemini 3.7 Flash de Google, Gemini, generó material que normalmente es bloqueado por sus filtros. Esto incluye instrucciones para construir un arma incendiaria y una copia del propio prompt del sistema del modelo.
Esa versión es un jailbreak directo. Utevsky dijo que esto se debe a que el entorno de Python de Gemini no puede acceder a sitios web externos. Google considera que los jailbreak están fuera del alcance de su programa de divulgación.
La tasa de éxito de Gemini cayó drásticamente en agosto. Adversa no pudo señalar una actualización del filtro, un cambio en el modelo o ambos como la causa.
En mayo, Cryptopolitan informó que un usuario en X escribió un mensaje en código Morse que evadió las salvaguardas del bot y logró que Grok le dijera al agente vinculado Bankrbot que enviara alrededor de $200.000 en tokens DRB en Base.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Randa Moses
Randa Moses es editora y reportera en Cryptopolitan, donde cubre tecnología, IA, robótica, criptomonedas, estafas y ciberataques. Ha trabajado en el espacio de las criptomonedas desde 2017. Ocupó cargos en Forward Protocol, AmaZix y Cryptosomniac. Randa posee un grado en Ingeniería Eléctrica y Electrónica de la Universidad de Bradford.
















