ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Grok утекает чаты пользователей через трюк с зашифрованной веб-страницей, спустя 11 недель после предупреждения xAI

АвторРанда МоузРанда Моуз 2 мин. чтения
Grok утекла чаты пользователей через обходное зашифрованное веб-страницу, спустя 11 недель после предупреждения от xAI.
  • Adversa AI показала, что Grok может раскрыть имя пользователя, его местоположение, уровень подписки и всю историю чата.
  • Эта информация будет передана злоумышленнику, который скрывает зашифрованные команды на веб-странице, которую пользователь просит Grok проанализировать.
  • Уязвимость была сообщена xAI 3 июня 2026 года, после чего последовали повторные обращения 4 и 10 августа; по состоянию на 19 августа проблема сохранялась на Grok.com без утверждённых сроков устранения.

Grok все еще передает личные данные чатов пользователей хакерам, согласно отчету Adversa AI, опубликованному в четверг.

Хакеры получают доступ к этим данным, внедряя команды в зашифрованный текст, который находится на обычных веб-страницах. Компания кибербезопасности предупредила xAI более двух месяцев назад; однако исправления пока нет.

Шифротекст проходит через фильтр Grok

Исследователь Adversa Рони Утевский назвал атаку «криптографической инъекцией контекста». Она легко обходит собственный фильтр безопасности чат-бота.

Большинство LLM фильтруют входящий и исходящий текст на наличие подозрительных команд. Однако эта атака скрывает вредоносный текст от фильтра Grok.

Вредоносная инструкция зашифрована, оставляя на странице только шифротекст, ключ и заметку о том, как его расшифровать.

Фильтр читает текст, но никогда не выполняет его, поэтому шифротекст проходит сквозь. Grok затем расшифровывает его внутри своего песочного окружения кода. Он рассматривает получившийся открытый текст как доверенный вывод инструмента.

«Время выполнения выполнения обмывает управляемые атакующим данные в доверенные инструкции, которым агент будет следовать», — написал Adversa в своем раскрытии информации.

Когда пользователь просит Grok суммировать или проанализировать веб-страницу, помощник загружает ее, расшифровывает скрытый payload и следует ему.

Расшифрованные инструкции говорят Grok создать что-то, похожее на ключ расшифровки. Он выводится из имени пользователя, грубого местоположения, уровня подписки и полного набора промптов из этого разговора.

Затем он прикрепляется к URL, ведущему на сервер атакующего. Как только Grok открывает URL, данные попадают в логи атакующего.

xAI хранила отчет с июня 3

xAI была в курсе этой атаки с 3 июня 2026 года, когда Утевский сообщил об уязвимости напрямую и через программу HackerOne компании для вознаграждений за баги.

xAI отметила отчет, но не дала сроков для патча. Утевский говорит, что он поднял вопрос снова 4 и 10 августа. По состоянию на 19 августа эксплойт все еще работал на Grok.com.

Adversa публикует только механизм атаки, а рекомендуемое исправление находится в оболочке агента.

Несколько дней назад модель Google Gemini 3.7 Flash сгенерировала материал, который обычно блокируется ее фильтрами. Включая инструкции по созданию зажигательного оружия и копию системного промпта самой модели.

Эта версия является прямым джейлбрейком. Утевский сказал, что это связано с тем, что среда Python в Gemini не может обращаться к внешним веб-сайтам. Google считает джейлбрейки вне сферы действия своей программы раскрытия информации.

Успешность Gemini резко упала к августу. Adversa не смогла указать на обновление фильтра, изменение модели или оба фактора как на причину.

В мае Cryptopolitan сообщал, что пользователь на X написал сообщение азбукой Морзе, которое обошло защиты бота и заставило Grok сказать связанному агенту Bankrbot отправить около $200 000 токенов DRB в сети Base.

Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ранда Моуз

Ранда Моуз

Ранда Мозес — редактор и репортёр Cryptopolitan, освещающая технологии, ИИ, робототехнику, криптовалюты, мошенничество и взломы. Она работает в сфере криптовалют с 2017 года. Ранда занимала должности в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники и электроники, полученную в Университете Брэдфорда.

ЕЩЁ … НОВОСТИ