VMTech
Обсудить проект

Adversa сообщила о риске утечки данных чата Grok через веб-страницы

Adversa сообщила о риске утечки данных чата Grok через веб-страницы

Adversa AI описала технику Cryptographic Context Injection, которая, по утверждению исследователей, позволяет через обычную веб-страницу заставить веб-чат xAI Grok передать на сервер атакующего имя пользователя, примерное местоположение, уровень подписки и промпты текущего диалога. Проверка проводилась на grok.com с моделью Grok 4.5 Fast; в демонстрации не было предупреждения или запроса подтверждения.

Публичных свидетельств эксплуатации этой схемы нет. Для уязвимости не назначен CVE, патч и пользовательский способ защиты xAI не представила. Adversa сообщила, что воспроизвела атаку 19 августа 2026 года, а в 20 попытках с июня добилась успеха примерно в 40% случаев.

Как работает зашифрованная инъекция

Страница содержит не читаемые инструкции, а зашифрованный JSON, материал ключа и указание расшифровать данные. По версии Adversa, Grok выполняет PBKDF2 и AES-256-GCM в собственной среде исполнения Python. Контентный фильтр при просмотре страницы не выполняет криптографические операции, поэтому не видит открытый текст на этапе проверки.

После расшифровки инструкции предлагают агенту сформировать URL для получения «дополнительного контекста». Один из элементов цепочки маскируется под ключ, но фактически представляет шаблон со значениями имени, локации, тарифа и историей активного чата. Затем навигационный инструмент Grok открывает этот адрес, передавая значения в параметрах запроса.

Adversa подчёркивает, что в тесте извлекались только данные текущей беседы, уже находившиеся в контексте модели. Доступ к другим чатам, памяти агента или иному содержимому исследователи не проверяли. Компания также не раскрыла рабочие полезные нагрузки, чтобы не упростить злоупотребления.

Реакция xAI и последствия для агентов

Adversa заявила, что направила сообщение в xAI и программу HackerOne 3 июня 2026 года. Компания подтвердила получение обращения, но не назвала сроки устранения; повторные обращения 4 и 10 августа, по словам исследователей, остались без ответа. На 20 августа xAI не выпустила публичного комментария или бюллетеня по этой работе.

Проблема относится к более широкому риску косвенных prompt injection: недоверенный текст со страницы способен влиять на вызов сетевых инструментов агента. Этот класс угроз уже фигурировал в материале рост инцидентов с ИИ-агентами и цепочки атак, где рассматривался рост инцидентов с ИИ-агентами и цепочки атак через внешние инструкции.

Что стоит проверить компаниям

Adversa рекомендует открывать недоверенный контент в среде без учётных данных и инструментов, передавая в привилегированный контекст только структурированные результаты. Исходящие и необратимые действия следует подтверждать с уже развёрнутыми аргументами, а для новых сетевых адресов применять запрет, если человека в цепочке нет.

Практический вывод для бизнеса: при внедрении ИИ-агентов нужно отдельно контролировать происхождение контекста, сетевые вызовы и журналирование их фактических параметров. Шифрование содержимого не отменяет риск, если агент сам получает инструкцию расшифровать данные и затем располагает инструментом для отправки результата наружу.

#aisecurity#promptinjection#datasecurity#agentsecurity
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 20.08.2026
Instagram

Adversa сообщила о риске утечки данных чата Grok через веб-страницы

Открыть публикацию в Instagram ↗