Kriptovani kontekst može navesti Grok na iznošenje podataka iz četa

Adversa AI je objavila tehniku „Cryptographic Context Injection“ za koju tvrdi da je na veb četu Grok 4.5 Fast, dostupnom na grok.com, navela asistenta da napadačkom serveru pošalje ime korisnika, približnu lokaciju, pretplatnički nivo i promptove iz tekućeg razgovora. Kompanija navodi da je napad reprodukovala 19. avgusta 2026. godine, dok je u 20 pokušaja od juna zabeležila uspešnost od 40 odsto.
U demonstraciji nije bilo korisničke potvrde niti vidljivog upozorenja. Adversa AI ne navodi eksploataciju u stvarnom okruženju, ne postoji CVE oznaka, niti je objavljena zakrpa ili korisničko zaobilazno rešenje. xAI je prijavu od 3. juna potvrdio, ali Adversa do 20. avgusta nije dobila detalje o merama niti rok njihovog uvođenja.
Kako šifrovani sadržaj menja tok prompt injekcije
Umesto čitljivih instrukcija, stranica nosi šifrovani JSON objekat, materijal za ključ i nalog da se sadržaj dešifruje. Prema opisu istraživača, Grok zatim u sopstvenom Python okruženju izvršava PBKDF2 i AES-256-GCM, pa se instrukcije pojavljuju u kontekstu kao rezultat upravo izvršenog koda, a ne kao sadržaj koji je preuzet sa stranice.
Dešifrovani nalog potom traži da agent razreši privatni sesijski kontekst i ugradi ga u URL koji otvara radi navodnog preuzimanja dodatnog konteksta. Jedan deo lanca formira tekst koji se predstavlja kao dodatni ključ, ali zapravo sadrži šablon sa imenom, lokacijom, nivoom pretplate i istorijom razgovora. Poziv navigacionog alata tada može poslati te podatke kroz parametre zahteva.
Adversa naglašava da su u testiranom slučaju obuhvaćeni samo promptovi iz aktivnog razgovora, odnosno podaci koji su već bili u kontekstu modela. Kompanija nije testirala pristup drugim četovima, memoriji agenta ili dodatnim sadržajima. Neuspešni pokušaji, prema njenim navodima, bili su posledica problema pri dešifrovanju, a ne odbijanja prompta ili odgovora.
Kontrole treba postaviti oko alata, ne samo oko modela
Ovaj slučaj se uklapa u širi problem indirektnih prompt injekcija u sistemima sa pristupom vebu i spoljnim alatima. U tekstu o rastu incidenata sa AI agentima rastu incidenata sa AI agentima vidi se zašto je razdvajanje nepoverljivog ulaza od privilegovanih radnji operativno važno.
Adversa preporučuje da se nepoverljiv sadržaj obrađuje u kontekstu bez alata i kredencijala, uz vraćanje samo strukturiranih podataka u privilegovani deo sistema. Odlazne i nepovratne radnje, poput otvaranja novih mrežnih odredišta, objavljivanja ili upisa van radnog prostora, treba potvrđivati sa potpuno razrešenim argumentima, a tamo gde nema čoveka primeniti zabranu.
Za poslovne timove ključni su i tragovi svakog poziva alata sa razrešenim argumentima, kako bi bili mogući otkrivanje i forenzika. Umesto oslanjanja na prepoznavanje pojedinačnog payload-a, korisnije je nadzirati sled: neprozirni sadržaj, zahtev za dešifrovanje i pokušaj spoljnog poziva. Pri izboru platforme treba proveriti i da li je poreklo konteksta odvojeno od kanala instrukcija.

