그로크, xAI의 경고 11주 후 암호화된 웹페이지 트릭을 통해 사용자 채팅 유출

- Adversa AI 는 Grok 이 사용자의 이름, 위치, 구독 등급 및 전체 채팅 기록을 유출할 수 있음을 입증했습니다.
- 이 정보는 사용자가 Grok 에게 요약해 달라고 요청하는 웹 페이지에 숨겨진 암호화된 명령을 통해 공격자에게 전달됩니다.
- 이 결함은 2026 년 6 월 3 일 xAI 에 보고되었으며, 8 월 4 일과 8 월 10 일에 후속 조치가 이루어졌으나, 8 월 19 일 현재 Grok.com 에서 여전히 작동하고 있으며 완화 일정은 발표되지 않았습니다.
어버사 AI가 목요일에 발표한 보고서에 따르면, 그로크는 여전히 사용자의 개인 채팅 데이터를 해커들에게 제공하고 있다.
해커들은 일반처럼 보이는 웹페이지에 있는 암호화된 텍스트에 명령을 주입하여 이 데이터에 접근한다. 사이버 보안 기업은 2개월 이상 전에 xAI에 경고를 보냈지만, 아직 해결책은 제공되지 않았다.
암호문은 그로크의 필터를 통과한다
어버사의 연구원 로니 우테브스키(Rony Utevsky)는 이 공격을 "암호학적 컨텍스트 인젝션(cryptographic context injection)"이라고 명명했다. 이 공격은 챗봇의 자체 안전 필터를 쉽게 우회한다.
대부분의 LLM(대규모 언어 모델)은 의심스러운 명령이 포함된 들어오고 나가는 텍스트를 필터링한다. 그러나 이 공격은 그로크의 필터로부터 악성 텍스트를 숨긴다.
악성 명령은 암호화되어 있으며, 페이지에는 암호문, 키, 그리고 이를 복호화하는 방법에 대한 메모만 남아 있다.
필터는 텍스트를 읽지만 실행하지 않으므로 암호문이 통과한다. 그로크는 이후 코드 샌드박스 내에서 이를 복호화한다. 그리고 출력된 평문을 신뢰할 수 있는 도구 출력으로 취급한다.
"런타임 실행은 공격자가 제어하는 데이터를 에이전트가 수행할 신뢰할 수 있는 명령어로 세탁합니다,"라고 애버사(Adversa)는 기술 에서 밝혔다.
사용자가 그로크(Grok)에게 웹페이지를 요약하거나 분석해 달라고 요청하면, 어시스턴트는 해당 페이지를 가져와 숨겨진 페이로드를 복호화하고 이를 따른다.
복호화된 명령은 그로크로 하여금 암호화 키처럼 보이는 무언가를 생성하도록 한다. 이는 사용자의 이름, 대략적인 위치, 구독 등급, 그리고 해당 대화의 전체 프롬프트 세트를 기반으로 유도된다.
그런 다음 이는 공격자의 서버로 연결되는 URL에 첨부된다. 그로크가 해당 URL을 열면 데이터는 공격자의 로그에 기록된다.
xAI는 6월 3부터 이 보고서를 보류해 왔다
xAI는 우테브스키가 버그를 직접 보고하고 버그 바운티를 위한 회사의 해커원(HackerOne) 프로그램을 통해 보고한 2026년 6월 3일 이후로 이 공격을 인지하고 있었다.
xAI는 보고서를 확인했지만 패치에 대한 일정을 제공하지 않았다. 우테브스키는 8월 4일과 8월 10일에 이를 다시 제기했다고 말한다. 8월 19일 기준, 이 익스플로잇은 Grok.com에서 여전히 작동하고 있었다.
어버사는 공격 메커니즘만 공개하고 있으며, 권장된 수정 사항은 에이전트의 하니스(harness)에 있다.
며칠 전, 구글의 제미니 3.7 플래시(Gemini 3.7 Flash) 모델은 일반적으로 필터에 의해 차단되는 자료를 생성했다. 여기에는 인화성 무기를 만드는 방법과 모델 자체의 시스템 프롬프트 사본이 포함된다.
그 버전은 직접적인 저인브레이크(jailbreak)다. 우테브스키는 제미니의 Python 환경이 외부 웹사이트에 접근할 수 없기 때문이라고 말했다. 구글은 저인브레이크를 자신의 공개 프로그램의 범위로 간주하지 않는다.
제미니의 성공률은 8월 들어 급격히 떨어졌다. 어버사는 필터 업데이트, 모델 변경, 또는 둘 다의 원인을 특정하지 못했다.
5월, 크립토폴리탄(Cryptopolitan)은 X(구 트위터)의 한 사용자가 모스 부호로 메시지를 작성하여 봇의 안전 장치를 우회하고, 그로크가 연결된 에이전트 뱅크봇(Bankrbot)에게 베이스(Base) 네트워크에서 약 20만 달러 상당의 DRB 토큰을 보내도록 했다고 보도했다.
이 글을 읽고 계신다면, 이미 앞서 나가고 있습니다. 뉴스레터로 그 위치를 유지하세요.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com은 이 페이지에 제공된 정보를 기반으로 이루어진 모든 투자에 대해 책임을 지지 않습니다. 어떤 투자 결정을 내리기 전에 독립적인 조사나 자격을 갖춘 전문가와의 상담을 강력히 권장합니다.

란다 모세스
란다 모세스는 Cryptopolitan의 편집자이자 기자로, 기술, AI, 로봇공학, 암호화폐, 사기 및 해킹을 담당합니다. 그녀는 2017년부터 암호화폐 분야에서 활동해 왔으며, 포워드 프로토콜, 아마직스, 크립토소니아크에서 역할을 수행했습니다. 란다는 브래드포드 대학교에서 전기전자공학을 전공했습니다.
















