Grok隐私漏洞持续暴露:加密注入攻击可窃取用户数据

加密上下文注入威胁持续存在,用户数据面临实时暴露风险

根据Adversa AI于周四发布的安全评估,聊天机器人Grok在当前版本中仍存在将用户私人对话内容外泄给攻击者的重大安全隐患。该漏洞允许黑客通过将恶意指令嵌入看似无害的网页加密文本中,实现隐蔽的数据窃取,而xAI至今未发布任何补丁。

密文绕过智能体安全屏障,实现隐蔽指令执行

Adversa研究员Rony Utevsky将此攻击模式定义为“加密上下文注入”。其核心在于利用大语言模型对输入内容的静态检测机制缺陷,将攻击载荷以加密形式封装,使安全过滤器无法识别其真实意图。由于系统仅分析文本表面内容而不执行代码,密文得以顺利通过审查。

攻击流程包含三要素:加密后的恶意指令、对应的密钥及解密指引。当Grok在沙箱环境中解密这些数据后,系统会将其误判为可信来源的输出。报告指出:“运行时环境会将攻击者操控的数据‘净化’为可被智能体调用的合法指令。”

一旦用户请求分析某网页内容,Grok将自动抓取页面并解密其中隐藏的攻击代码。解密后,模型会被指示生成一个看似密钥的字符串,实际由用户的用户名、大致地理坐标、订阅等级以及完整对话历史拼接而成。该字符串随后被附加至攻击者控制的远程链接,触发访问后即完成数据泄露。

漏洞已知逾两个月,官方仍未响应修复承诺

xAI早在2026年6月3日便通过HackerOne平台收到关于该漏洞的正式通报,但始终未公布修复计划。Utevsky在8月4日与10日两次跟进提醒,截至8月19日,该攻击路径仍在Grok服务中有效可用。目前,Adversa仅公开了技术原理,并呼吁在智能体控制架构中引入更严格的输入验证机制。

近期谷歌Gemini 3.7 Flash模型也曾出现越狱事件,生成本应被拦截的危险指令及系统提示词副本。此类行为因模型受限于无法访问外部网络而发生,谷歌认为其不属于标准漏洞披露范围。尽管8月后越狱成功率显著下降,但尚无法确认是过滤升级、模型迭代还是双重因素所致。