加密网页有效载荷使 Grok 成为聊天记录泄露工具
根据 Adversa AI 周四发布的一份报告,Grok 仍在将用户的私人聊天数据拱手让给黑客。.
黑客通过在看似普通的网页中注入加密文本指令来获取这些数据。网络安全公司两个多月前就已向xAI发出警报;然而,目前还没有可用的修复方案。.
密文流经 Grok 的过滤器
Adversa 研究员 Rony Utevsky 将这种攻击命名为“加密上下文注入”。它能轻松绕过聊天机器人自身的安全过滤器。.
大多数语言逻辑管理器(LLM)都会过滤传入和传出的文本,以检测可疑命令。然而,这种攻击能够使恶意文本绕过 Grok 的过滤机制。.
恶意指令经过加密,页面上只留下密文、密钥和解密说明。.
该过滤器读取文本但从不执行,因此密文会直接通过。Grok 随后在其代码沙箱内对其进行解密。它将解密出的明文视为可信工具的输出。.
“运行时执行会将攻击者控制的数据洗白成代理将执行的可信指令,”Adversa在其披露文件中写道。
当 用户 要求 Grok 总结或分析网页时,助手会获取该网页,解密隐藏的有效载荷,并跟踪它。
解密后的指令指示 Grok 生成一个看起来像解密密钥的东西。它由用户的姓名、大致位置、订阅级别以及该对话中的所有提示信息生成。.
然后,它将数据附加到一个指向攻击者服务器的URL上。一旦Grok打开该URL,数据就会被记录到攻击者的日志中。.
xAI自6月3日起就一直搁置着这份报告。
xAI 早在 2026 年 6 月 3 日就已意识到这一攻击,当时 Utevsky 直接报告了该漏洞,并通过公司的 HackerOne 漏洞赏金计划进行了报告。.
xAI 已注意到该报告,但尚未给出修复时间表。Utevsky 表示他分别于 8 月 4 日和 8 月 10 日再次提交了该报告。截至 8 月 19 日,该漏洞在 Grok.com 上仍然有效。.
Adversa 仅公布了攻击机制,而推荐的修复方案在代理程序的底层代码中。.
几天前,谷歌的 Gemini 3.7 Flash模型生成了一些通常会被其过滤器拦截的内容。这些内容包括制造燃烧武器的说明以及该模型自身系统提示符的副本。
那个版本是直接越狱。Utevsky 表示,这是因为 Gemini 的 Python 环境无法访问外部网站。谷歌认为越狱不在其信息披露计划的范围内。.
Gemini 的成功率在 8 月份急剧下降。Adversa 无法指出造成这一现象的原因是滤芯更新、型号变更,还是两者兼而有之。.
今年 5 月, Cryptopolitan 报道称,X 上的一位用户用摩尔斯电码写了一条消息,绕过了机器人的安全措施,让 Grok 指示关联的代理 Bankrbot 在 Base 上发送价值约 20 万美元的 DRB 代币。.
不要只是阅读加密货币新闻,要理解它。订阅我们的新闻简报, 完全免费。








