암호화된 웹 페이지 페이로드로 인해 Grok이 채팅 기록 유출 도구로 변모했습니다
목요일에 발표된 Adversa AI의 보고서에 따르면 Grok은 여전히 사용자들의 개인 채팅 데이터를 해커들에게 넘기고 있습니다.
해커들은 일반 웹페이지처럼 보이는 곳에 암호화된 텍스트를 삽입하여 명령어를 빼돌리는 방식으로 이 데이터를 탈취합니다. 사이버 보안 업체는 두 달 전에 xAI에 이 문제를 알렸지만, 아직 해결책은 나오지 않았습니다.
암호문은 Grok의 필터를 통과합니다
Adversa의 연구원 Rony Utevsky는 이 공격을 "암호화 컨텍스트 주입"이라고 명명했습니다. 이 공격은 챗봇 자체의 보안 필터를 쉽게 통과합니다.
대부분의 LLM(언어 관리 도구)은 의심스러운 명령이 있는지 확인하기 위해 수신 및 발신 텍스트를 필터링합니다. 그러나 이 공격은 악성 텍스트를 Grok의 필터에서 숨깁니다.
악의적인 지시는 암호화되어 있으며, 페이지에는 암호문, 암호 키, 그리고 복호화 방법에 대한 메모만 남아 있습니다.
필터는 텍스트를 읽지만 실행하지는 않으므로 암호문은 그대로 통과합니다. Grok은 자체 코드 샌드박스 내에서 이를 복호화합니다. 이렇게 나온 평문은 신뢰할 수 있는 도구 출력물로 간주됩니다.
Adversa는 공개 자료에서 "런타임 실행은 공격자가 제어하는 데이터를 에이전트가 실행할 신뢰할 수 있는 지침으로 변환합니다." 라고 밝혔습니다
사용자 가 Grok에게 웹페이지 요약 또는 분석을 요청하면, Grok은 해당 웹페이지를 가져와 숨겨진 페이로드를 해독한 후 이를 추적합니다.
복호화된 지침은 Grok에게 복호화 키처럼 보이는 것을 만들라고 지시합니다. 이는 사용자의 이름, 대략적인 위치, 구독 등급 및 해당 대화의 모든 프롬프트를 기반으로 생성됩니다.
그런 다음 해당 데이터는 공격자의 서버로 연결되는 URL에 첨부됩니다. Grok이 해당 URL을 열면 데이터는 공격자의 로그에 기록됩니다.
xAI는 6월 3일부터 해당 보고서를 공개하지 않고 있습니다
xAI는 우테프스키가 해당 버그를 직접 그리고 회사 버그 현상금 프로그램인 HackerOne을 통해 신고한 2026년 6월 3일부터 이 공격에 대해 알고 있었습니다.
xAI는 해당 보고서를 인지했지만 패치 출시 일정은 밝히지 않았습니다. 우테프스키는 8월 4일과 8월 10일에도 이 문제를 다시 제기했다고 밝혔습니다. 8월 19일 현재, 해당 취약점은 Grok.com에서 여전히 작동하고 있었습니다.
Adversa는 공격 메커니즘만 공개하고 있으며, 권장되는 수정 사항은 에이전트의 하네스에 있습니다.
며칠 전, 구글의 제미니 3.7 플래시 모델이 자체 필터에 의해 차단되는 자료를 생성했습니다. 여기에는 소이탄 제조법과 모델 자체의 시스템 메시지 사본이 포함됩니다.
해당 버전은 직접적인 탈옥입니다. 우테프스키는 제미니의 파이썬 환경이 외부 웹사이트에 접근할 수 없기 때문이라고 설명했습니다. 구글은 탈옥을 자사의 정보 공개 프로그램 범위에 포함되지 않는 것으로 간주합니다.
제미니의 성공률은 8월에 급격히 떨어졌습니다. 애드버사는 필터 업데이트, 모델 변경 또는 둘 다를 원인으로 지목할 수 없었습니다.
5월에 Cryptopolitan X 플랫폼의 한 사용자가 모스 부호로 메시지를 작성하여 봇의 보안 장치를 우회하고 Grok이 연결된 에이전트 Bankrbot에게 Base 플랫폼으로 약 20만 달러 상당의 DRB 토큰을 보내도록 지시했다고 보도했습니다.
암호화폐 뉴스를 단순히 읽는 데 그치지 마세요. 이해하세요. 저희 뉴스레터를 구독하세요. 무료입니다.










코멘트 (0)
$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.