DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Grok divulgue des conversations d'utilisateurs via une astuce de page web cryptée, 11 semaines après l'avertissement de xAI

ParRanda MosesRanda Moses 2 minutes de lecture
Grok divulgue des conversations d'utilisateurs via une astuce de page web cryptée, 11 semaines après l'avertissement de xAI.
  • Adversa AI a démontré que Grok divulgue le nom, la localisation, le niveau d'abonnement et l'intégralité de l'historique des conversations d'un utilisateur.
  • Ces informations seront transmises à un attaquant qui dissimule des commandes cryptées sur une page web que l'utilisateur demande à Grok de résumer.
  • La faille a été révélée à xAI le 3 juin 2026, a fait l'objet d'un suivi les 4 et 10 août, et fonctionnait encore sur Grok.com au 19 août sans calendrier de correction.

D'après un rapport d'Adversa AI publié jeudi, Grok continue de transmettre les données de conversations privées de ses utilisateurs à des pirates informatiques.

Les pirates informatiques s'emparent de ces données en injectant des commandes dans du texte chiffré intégré à des pages web d'apparence normale. La société de cybersécurité a alerté xAI il y a plus de deux mois ; cependant, aucune solution n'est encore disponible.

Le texte chiffré traverse le filtre de Grok

Rony Utevsky, chercheur chez Adversa, a baptisé cette attaque « injection de contexte cryptographique ». Elle passe sans problème le filtre de sécurité du chatbot.

La plupart des LLM filtrent les textes entrants et sortants à la recherche de commandes suspectes. Cependant, cette attaque dissimule les textes malveillants au filtre de Grok.

L'instruction malveillante est chiffrée, ne laissant sur la page que le texte chiffré, la clé et une note expliquant comment la déchiffrer.

Le filtre lit le texte mais ne l'exécute jamais, laissant ainsi passer le texte chiffré. Grok le déchiffre ensuite dans son environnement isolé. Il considère le texte clair obtenu comme une sortie d'outil fiable.

« L’exécution en temps réel transforme les données contrôlées par l’attaquant en instructions fiables sur lesquelles l’agent agira », a écrit dans sa déclaration.

Lorsqu'un utilisateur demande à Grok de résumer ou d'analyser une page web, l'assistant la récupère, déchiffre la charge utile cachée et la suit.

Les instructions déchiffrées indiquent à Grok de générer une sorte de clé de déchiffrement. Celle-ci est calculée à partir du nom d'utilisateur, de sa localisation approximative, de son niveau d'abonnement et de l'ensemble des messages échangés lors de la conversation.

Elle est ensuite associée à une URL qui redirige vers le serveur de l'attaquant. Une fois que Grok ouvre cette URL, les données sont enregistrées dans les journaux de l'attaquant.

xAI n'a pas publié le rapport depuis le 3 juin

xAI a connaissance de cette attaque depuis le 3 juin 2026, date à laquelle Utevsky a signalé le bug directement et via le programme HackerOne de l'entreprise pour les primes aux bogues.

xAI a pris note du rapport, mais n'a pas précisé de date pour un correctif. Utevsky indique avoir de nouveau soulevé la question les 4 et 10 août. Au 19 août, la faille était toujours exploitée sur Grok.com.

Adversa ne publie que le mécanisme d'attaque, et la solution recommandée se trouve dans le système d'exploitation de l'agent.

Il y a quelques jours, le modèle Flash Gemini 3.7 de Google a généré du contenu normalement bloqué par ses filtres. Parmi ce contenu figurent des instructions pour fabriquer une arme incendiaire et une copie de l'invite système du modèle.

Cette version est un jailbreak direct. Selon Utevsky, cela s'explique par le fait que l'environnement Python de Gemini ne peut pas accéder aux sites web externes. Google considère que les jailbreaks ne relèvent pas de son programme de divulgation.

Le taux de réussite de Gemini a chuté brutalement en août. Adversa n'a pu identifier aucune cause possible : une mise à jour des filtres, un changement de modèle, ou les deux.

En mai, Cryptopolitan a rapporté qu'un utilisateur de X avait écrit un message en code Morse qui a contourné les mesures de sécurité du bot et a permis à Grok de demander à l'agent lié Bankrbot d'envoyer environ 200 000 $ en jetons DRB sur Base.

Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Randa Moses

Randa Moses

Randa Moses est rédactrice et journaliste chez Cryptopolitan où elle couvre les technologies, l'intelligence artificielle, la robotique, les cryptomonnaies, les arnaques et le piratage informatique. Elle travaille dans le secteur des cryptomonnaies depuis 2017 et a notamment travaillé chez Forward Protocol, AmaZix et Cryptosomniac. Randa est diplômée en génie électrique ettronde l'Université de Bradford.

PLUS D'ACTUALITÉS