ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Компания Grok слила пользовательские чаты через зашифрованную веб-страницу, спустя 11 недель после предупреждения xAI

КРанда МозесРанда Мозес 2 минуты чтения
Компания Grok слила пользовательские чаты с помощью зашифрованной веб-страницы, спустя 11 недель после предупреждения xAI.
  • Компания Adversa AI продемонстрировала, что Grok может раскрыть имя пользователя, его местоположение, уровень подписки и всю историю чатов.
  • Эта информация будет передана злоумышленнику, который скрывает зашифрованные команды на веб-странице, которую пользователь просит Grok обобщить.
  • Об уязвимости было сообщено компании xAI 3 июня 2026 года, затем информация об этом была получена 4 и 10 августа, и по состоянию на 19 августа Grok.com по-прежнему работал без указания сроков устранения проблемы.

Согласно отчету Adversa AI, опубликованному в четверг, Grok по-прежнему передает хакерам личные данные пользователей из чатов.

Хакеры получают доступ к этим данным, внедряя команды в зашифрованный текст, который находится на обычных веб-страницах. Компания по кибербезопасности уведомила xAI более двух месяцев назад; однако решения проблемы пока нет.

Зашифрованный текст проходит через фильтр Грока

Исследователь Adversa Рони Утевский назвал эту атаку «криптографической инъекцией контекста». Она легко обходит собственный фильтр безопасности чат-бота.

Большинство программ LLM фильтруют входящий и исходящий текст на наличие подозрительных команд. Однако эта атака скрывает вредоносный текст от фильтра Grok.

Вредоносная инструкция зашифрована, на странице остаются только зашифрованный текст, ключ и инструкция по расшифровке.

Фильтр считывает текст, но никогда не выполняет его обработку, поэтому зашифрованный текст проходит через него. Затем Grok расшифровывает его внутри своей «песочницы» кода. Он рассматривает полученный открытый текст как результат работы доверенного инструмента.

«В процессе выполнения программы данные, находящиеся под контролем злоумышленника, преобразуются в доверенные инструкции, на основании которых агент будет действовать», — говорится в заявлении компании Adversa.

Когда пользователь просит Grok сделать краткий обзор или анализ веб-страницы, ассистент получает её, расшифровывает скрытую информацию и отслеживает её.

Расшифрованные инструкции указывают Grok создать нечто, похожее на ключ расшифровки. Он формируется на основе имени пользователя, приблизительного местоположения, уровня подписки и полного набора подсказок из этого разговора.

Затем данные прикрепляются к URL-адресу, который ведет на сервер злоумышленника. Как только Grok открывает этот URL-адрес, данные попадают в журналы злоумышленника.

Компания xAI хранит этот отчет с 3 июня

Компания xAI знала об этой атаке с 3 июня 2026 года, когда Утевский сообщил об ошибке напрямую и через программу HackerOne, предназначенную для вознаграждения за обнаружение уязвимостей.

Компания xAI приняла к сведению сообщение об уязвимости, но не назвала сроки выпуска патча. Утевский говорит, что поднимал этот вопрос снова 4 и 10 августа. По состоянию на 19 августа уязвимость всё ещё работала на Grok.com.

Компания Adversa публикует только механизм атаки, а рекомендуемое решение заключается в настройке агента.

Несколько дней назад модель Google Gemini 3.7 Flash сгенерировала контент, обычно блокируемый её фильтрами. В числе прочего это включало инструкции по изготовлению зажигательного оружия и копию системной подсказки самой модели.

Эта версия представляет собой прямой джейлбрейк. Утевский сказал, что это связано с тем, что среда Python в Gemini не может получить доступ к внешним веб-сайтам. Google считает джейлбрейки выходящими за рамки своей программы раскрытия информации.

К августу показатель успешности Gemini резко снизился. Компания Adversa не смогла указать на обновление фильтра, изменение модели или и то, и другое как на причину.

В мае Cryptopolitan сообщило, что пользователь на X написал сообщение азбукой Морзе, которое обошло средства защиты бота, и заставил Grok дать указание связанному с ним агенту Bankrbot отправить около 200 000 долларов в токенах DRB на Base.

Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды.

Поделитесь этой статьей

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ранда Мозес

Ранда Мозес

Ранда Мозес — редактор и репортер Cryptopolitan освещающая темы технологий, искусственного интеллекта, робототехники, криптовалют, мошенничества и взломов. Она работает в криптопространстве с 2017 года. Ранее работала в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники иtron, полученную в Университете Брэдфорда.

ЕЩЕ… НОВОСТИ