Grok vazia chats de usuários por meio de truque de página da web criptografada, 11 semanas após aviso da xAI

- A Adversa AI demonstrou que o Grok vaza o nome do usuário, localização, nível de assinatura e todo o histórico de conversas.
- Essas informações são fornecidas a um atacante que oculta comandos criptografados em uma página da web que o usuário solicita ao Grok para resumir.
- A falha foi comunicada à xAI em 3 de junho de 2026, com acompanhamento em 4 e 10 de agosto, e ainda estava funcional no Grok.com até 19 de agosto, sem cronograma definido para mitigação.
O Grok ainda está entregando os dados privados de chats dos usuários aos hackers, segundo um relatório da Adversa AI publicado na quinta-feira.
Os hackers obtêm acesso a esses dados injetando comandos em texto criptografado que fica em páginas da web de aparência normal. A empresa de cibersegurança alertou a xAI há mais de dois meses; no entanto, ainda não há correção disponível.
O texto cifrado flui através do filtro do Grok
O pesquisador da Adversa, Rony Utevsky, nomeou o ataque de “injeção de contexto criptográfico”. Ele passa pelo próprio filtro de segurança do chatbot facilmente.
A maioria dos LLMs filtra o texto de entrada e saída para comandos suspeitos. No entanto, este ataque esconde o texto malicioso do filtro do Grok.
A instrução maliciosa é criptografada, deixando apenas o texto cifrado, a chave e uma nota sobre como descriptografá-la na página.
O filtro lê o texto, mas nunca o executa, então o texto cifrado passa. O Grok então o descriptografa dentro de sua sandbox de código. Ele trata o texto claro que surge como uma saída de ferramenta confiável.
“A execução em tempo real lava os dados controlados pelo atacante em instruções confiáveis nas quais o agente atuará”, escreveu Adversa em seu comunicado.
Quando um usuário pede ao Grok para resumir ou analisar uma página da web, o assistente a busca, descriptografa a carga oculta e a segue.
As instruções descriptografadas dizem ao Grok para criar algo que pareça uma chave de descriptografia. Ela é derivada do nome do usuário, localização grosseira, nível de assinatura e do conjunto completo de prompts daquela conversa.
Em seguida, é anexada a uma URL que direciona para o servidor do atacante. Assim que o Grok abre a URL, os dados caem nos logs do atacante.
A xAI tem sido silenciosa sobre o relatório desde junho 3
A xAI estava ciente deste ataque desde 3 de junho de 2026, quando Utevsky relatou o bug diretamente e por meio do programa HackerOne da empresa para recompensas por bugs.
A xAI notou o relatório, mas não deu um prazo para um patch. Utevsky diz que o levantou novamente em 4 de agosto e 10 de agosto. Até 19 de agosto, a exploração ainda estava funcionando no Grok.com.
A Adversa está apenas publicando o mecanismo do ataque, e a correção recomendada está na estrutura do agente.
Dias atrás, o modelo Gemini 3.7 Flash do Google, Gemini, gerou conteúdo normalmente bloqueado por seus filtros. Isso inclui instruções para construir uma arma incendiária e uma cópia do próprio prompt de sistema do modelo.
Essa versão é uma jailbreak direta. Utevsky disse que isso ocorre porque o ambiente Python do Gemini não pode acessar sites externos. O Google considera que as jailbreaks estão fora do escopo de seu programa de divulgação.
A taxa de sucesso do Gemini caiu drasticamente em agosto. A Adversa não pôde apontar uma atualização de filtro, uma mudança no modelo ou ambas como a causa.
Em maio, a Cryptopolitan relatou que um usuário no X escreveu uma mensagem em código Morse que contornou as salvaguardas do bot e fez o Grok dizer ao agente vinculado Bankrbot para enviar cerca de US$ 200.000 em tokens DRB na Base.
Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.
Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Randa Moses
Randa Moses é editora e repórter na Cryptopolitan, cobrindo tecnologia, IA, robótica, criptomoedas, golpes e hacks. Ela atua no espaço de criptomoedas desde 2017. Já ocupou cargos na Forward Protocol, AmaZix e Cryptosomniac. Randa possui graduação em Engenharia Elétrica e Eletrônica pela Universidade de Bradford.
















