Adversa AI는 사용자가 일반적인 웹 페이지를 요약해 달라고 요청한 후, xAI의 Grok 챗봇이 사용자의 이름, 대략적인 위치, 구독 등급 및 진행 중인 대화의 프롬프트를 공격자가 제어하는 서버로 전송하도록 유도할 수 있는 공격 기법을 공개했습니다.
새로운 암호화 컨텍스트 주입 공격으로 웹 페이지에서 Grok 채팅 데이터 탈취 가능
새로운 암호화 컨텍스트 주입 공격으로 웹 페이지에서 Grok 채팅 데이터를 탈취할 수 있다는 소식 - The Hacker News
The Hacker News
Publisher
Aug 20, 2026 at 2:36 PM UTC · Updated 2달 전 · 6 분 소요
Key Signal
20 attempts Reported Grok attack attempts
Last Updated
2달 전
이 AI 보안 회사는 이 기법에 "암호화 컨텍스트 주입(Cryptographic Context Injection)"이라는 코드명을 붙였으며, 개념 증명 시연에서 확인 단계나 눈에 띄는 경고 없이 데이터 전송이 완료되었다고 밝혔습니다.
현재 패치나 CVE 식별자, 사용자 대상의 해결 방법은 없으며, 보고서에는 실제 악용 사례가 보고되지 않았습니다. 테스트된 빌드에 대해 Adversa는 The Hacker News에 대상이 Grok 4.5 Fast를 실행하는 grok.com의 Grok 웹 채팅이었으며, 2026년 8월 19일에 공격이 한 번 재현되었다고 말했습니다.
이 보고서는 성공률을 명시하지 않았습니다. 회사 측은 6월 이후 20차례 공격을 시도해 40%의 성공률을 기록했으며, 실패 원인은 차단된 프롬프트나 응답 때문이 아니라 Grok이 복호화에 어려움을 겪었기 때문이라고 설명했습니다.
이 기법은 공격자의 명령을 읽을 수 있는 텍스트가 아닌 암호문으로 전달하며, 페이지에는 암호화된 JSON 객체, 키 자료, 그리고 이를 복호화하라는 명령이 포함되어 있습니다. Grok은 이를 자체 Python 코드 실행 런타임에서 실행합니다.
평문을 복구하려면 PBKDF2 및 AES-256-GCM을 실행해야 하는데, 콘텐츠 분류기는 검사 시점에 이를 수행하지 않습니다. 따라서 명령은 가져온 웹 콘텐츠가 아니라 모델이 방금 실행한 코드의 출력으로서 모델의 컨텍스트에 도달하게 됩니다.
Adversa AI의 수석 연구원인 Rony Utevsky는 "강력한 암호화는 콘텐츠 분류기가 읽을 수 없으며 가중치 내에서 지름길로 처리될 수 없으므로, 공격이 의존하는 런타임을 통해 복구하도록 강제합니다. 더 약한 인코딩도 특정 대상의 특정 필터를 우회할 수 있는지 여부는 실증적인 문제입니다"라고 말했습니다.
복호화된 명령은 에이전트에게 개인 세션 컨텍스트를 확인하고, 이를 "추가 컨텍스트를 가져오기 위해" 열도록 지시받은 URL에 포함시키도록 유도합니다.
이 체인의 한 요소는 모델이 실제 키 자료가 아닌 추가 "복호화 키"를 구성하도록 유도하는데, 그 값은 이름, 위치, 등급 및 채팅 기록을 삽입하는 템플릿 문자열입니다. 그런 다음 Grok은 자체 탐색 도구를 호출하여 해당 URL을 로드하고, 요청의 쿼리 매개변수에 데이터를 실어 보냅니다.
Article Intelligence
Topics
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
