Επίθεση μηδενικού κλικ στο Grok κλέβει δεδομένα συνομιλιών μέσω κρυπτογραφημένου prompt injection

Grok

Ερευνητές της Adversa AI αποκάλυψαν μέθοδο που μετατρέπει ένα απλό αίτημα σύνοψης ιστοσελίδας στο web chat του Grok σε αθόρυβη κλοπή του ονόματος, της χονδρικής τοποθεσίας, του επιπέδου συνδρομής και του ιστορικού της τρέχουσας συνομιλίας του χρήστη.

Η τεχνική, που ονομάστηκε Cryptographic Context Injection, κρύβει εντολές του επιτιθέμενου μέσα σε κρυπτογραφημένο κείμενο AES-256-GCM, ώστε τα φίλτρα εισόδου να μην τις εντοπίζουν και στη συνέχεια οδηγεί το μοντέλο να αποκρυπτογραφήσει και να εμπιστευτεί αυτές τις εντολές ως δικό του κώδικα.

Grok: Το κρίσιμο τέχνασμα με το sandbox

Όπως εξηγεί ο επικεφαλής ερευνητής Rony Utevsky, το ωφέλιμο φορτίο βρίσκεται σε μια φαινομενικά συνηθισμένη ιστοσελίδα ως κρυπτογραφημένο αντικείμενο JSON, μαζί με το κλειδί αποκρυπτογράφησης και μια σύντομη εντολή για αποκρυπτογράφηση μέσα στο περιβάλλον εκτέλεσης Python του πράκτορα.

Τα στατικά φίλτρα ασφαλείας ταξινομούν κείμενο, όχι εκτελέσεις PBKDF2 και AES-256-GCM, οπότε η μόνη οδός επεξεργασίας είναι ο διερμηνέας. Μόλις το sandbox επιστρέψει το απλό κείμενο, το Grok το αντιμετωπίζει σαν εσωτερική του κατάσταση και όχι ως μη έμπιστο περιεχόμενο ιστού, εκτελώντας τελικά αίτημα πλοήγησης που στέλνει τα κλεμμένα δεδομένα σε διεύθυνση ελεγχόμενη από τον επιτιθέμενο.

Αποτελέσματα και αντίδραση της xAI

Στη δοκιμή απόδειξης ιδέας εναντίον του Grok 4.5 Fast, η μεταφορά δεδομένων ολοκληρώθηκε χωρίς κανένα παράθυρο επιβεβαίωσης ή ορατή προειδοποίηση. Η Adversa ανέφερε το ζήτημα στην xAI μέσω του προγράμματος HackerOne στις 3 Ιουνίου 2026, όμως η εταιρεία δεν προσέφερε χρονοδιάγραμμα αντιμετώπισης, ενώ επόμενες προσπάθειες επικοινωνίας δεν έλαβαν απάντηση. Οι ερευνητές μπόρεσαν να αναπαράγουν την επίθεση ξανά στις 19 Αυγούστου, με ποσοστό επιτυχίας περίπου 40% σε περίπου 20 δοκιμές από τον Ιούνιο.

Παρόμοιο πρόβλημα και στο Gemini

Η ίδια κρυπτογραφική τεχνική δοκιμάστηκε και στο Google Gemini σε λειτουργία Deep Thinking, όπου ένα αίτημα αποκρυπτογράφησης οδήγησε το μοντέλο να παράγει περιεχόμενο που κανονικά καταστέλλουν τα φίλτρα του, καθώς και να αποκαλύψει εσωτερικές οδηγίες συστήματος. Η Google δεν ειδοποιήθηκε, καθώς τέτοιου είδους jailbreaks βρίσκονται εκτός του προγράμματος ευπαθειών της εταιρείας. Σύμφωνα με την Adversa, το ποσοστό επιτυχίας στο Gemini είχε μειωθεί σημαντικά έως τον Αύγουστο.

Τι προτείνουν οι ερευνητές

Ο Utevsky υποστηρίζει ότι η λύση βρίσκεται στην αρχιτεκτονική του συστήματος και όχι στα ίδια τα μοντέλα, προτείνοντας απομόνωση των ιστοσελίδων από προνομιακά εργαλεία, απαίτηση συγκατάθεσης για νέους προορισμούς και συνεχή παρακολούθηση για ύποπτες αλυσίδες ενεργειών.

Μέχρι το Grok να διαχωρίσει την προέλευση των δεδομένων σε αυτή τη διαδρομή, οι χρήστες καλούνται να αντιμετωπίζουν τη σύνοψη άγνωστων ιστοσελίδων ως ενέργεια που μπορεί να εκθέσει την τρέχουσα συνομιλία τους.

Scroll to Top