加密網頁有效載荷使 Grok 成爲聊天記錄泄露工具
根據 Adversa AI 週四發佈的一份報告,Grok 仍在將用戶的私人聊天數據拱手讓給黑客。.
黑客通過在看似普通的網頁中注入加密文本指令來獲取這些數據。網絡安全公司兩個多月前就已向xAI發出警報;然而,目前還沒有可用的修復方案。.
密文流經 Grok 的過濾器
Adversa 研究員 Rony Utevsky 將這種攻擊命名爲“加密上下文注入”。它能輕鬆繞過聊天機器人自身的安全過濾器。.
大多數語言邏輯管理器(LLM)都會過濾傳入和傳出的文本,以檢測可疑命令。然而,這種攻擊能夠使惡意文本繞過 Grok 的過濾機制。.
惡意指令經過加密,頁面上只留下密文、密鑰和解密說明。.
該過濾器讀取文本但從不執行,因此密文會直接通過。Grok 隨後在其代碼沙箱內對其進行解密。它將解密出的明文視爲可信工具的輸出。.
“運行時執行會將攻擊者控制的數據洗白成代理將執行的可信指令,”Adversa在其披露文件中寫道。
當 用戶 要求 Grok 總結或分析網頁時,助手會獲取該網頁,解密隱藏的有效載荷,並跟蹤它。
解密後的指令指示 Grok 生成一個看起來像解密密鑰的東西。它由用戶的姓名、大致位置、訂閱級別以及該對話中的所有提示信息生成。.
然後,它將數據附加到一個指向攻擊者服務器的URL上。一旦Grok打開該URL,數據就會被記錄到攻擊者的日誌中。.
xAI自6月3日起就一直擱置着這份報告。
xAI 早在 2026 年 6 月 3 日就已意識到這一攻擊,當時 Utevsky 直接報告了該漏洞,並通過公司的 HackerOne 漏洞賞金計劃進行了報告。.
xAI 已注意到該報告,但尚未給出修復時間表。Utevsky 表示他分別於 8 月 4 日和 8 月 10 日再次提交了該報告。截至 8 月 19 日,該漏洞在 Grok.com 上仍然有效。.
Adversa 僅公佈了攻擊機制,而推薦的修復方案在代理程序的底層代碼中。.
幾天前,谷歌的 Gemini 3.7 Flash模型生成了一些通常會被其過濾器攔截的內容。這些內容包括製造燃燒武器的說明以及該模型自身系統提示符的副本。
那個版本是直接越獄。Utevsky 表示,這是因爲 Gemini 的 Python 環境無法訪問外部網站。谷歌認爲越獄不在其信息披露計劃的範圍內。.
Gemini 的成功率在 8 月份急劇下降。Adversa 無法指出造成這一現象的原因是濾芯更新、型號變更,還是兩者兼而有之。.
今年 5 月, Cryptopolitan 報道稱,X 上的一位用戶用摩爾斯電碼寫了一條消息,繞過了機器人的安全措施,讓 Grok 指示關聯的代理 Bankrbot 在 Base 上發送價值約 20 萬美元的 DRB 代幣。.
不要只是閱讀加密貨幣新聞,要理解它。訂閱我們的新聞簡報, 完全免費。









