NewsLayer.com

新型密码学上下文注入攻击或致网页窃取 Grok 聊天数据

新型密码学上下文注入攻击或致网页窃取 Grok 聊天数据 - The Hacker News

The Hacker News

Publisher

Aug 20, 2026 at 2:36 PM UTC · Updated 2 个月前 · 6 分钟阅读

新型密码学上下文注入攻击或致网页窃取 Grok 聊天数据
Image via The Hacker News

Key Signal

20 attempts Reported Grok attack attempts

Last Updated

2 个月前

Adversa AI 披露了一种攻击技术,据称在用户要求 **xAI 的 Grok 聊天机器人** 总结一个普通网页后,该技术可导致其将用户的姓名、大致位置、订阅层级以及正在进行的对话提示发送到攻击者控制的服务器。

这家 AI 安全公司将该技术命名为 **"Cryptographic Context Injection"**(加密上下文注入),并表示在其概念验证演示中,传输过程无需确认步骤,且没有可见警告。

目前没有补丁,没有 CVE 标识符,也没有面向用户的权宜之计,且该报告未提及任何野外利用。在被问及测试的是哪个版本时,Adversa 告诉 The Hacker News,目标是 grok.com 上运行 Grok 4.5 Fast 的 Grok 网页聊天,该攻击于 2026 年 8 月 19 日成功复现一次。

该报告未给出成功率。该公司表示,自 6 月以来已尝试该攻击 20 次,成功率为 40%,失败原因是 Grok 在解密过程中遇到困难,而非因为提示或响应被标记。

该技术将攻击者的指令以密文而非可读文本的形式发送,页面携带一个加密的 JSON 对象、密钥材料以及解密指令,Grok 在其自身的 Python 代码执行运行时中执行这些指令。

恢复明文需要运行 PBKDF2 和 AES-256-GCM,内容分类器在检查时不会执行这些操作。因此,指令是以模型刚执行完的代码输出的形式进入模型上下文的,而不是作为获取的网页内容。

“强加密无法被内容分类器读取,也无法在权重内走捷径,因此它迫使通过攻击所依赖的运行时进行恢复。较弱的编码是否也能绕过给定目标的特定过滤器是一个经验性问题,” Adversa AI 的首席研究员 Rony Utevsky 表示。

解密后的指令随后指示代理提取其私有会话上下文,并将其嵌入到一个被告知要打开以“获取额外上下文”的 URL 中。

攻击链中的一个环节是让模型构建一个额外的“解密密钥”,这根本不是密钥材料,其值是一个插入了姓名、位置、层级和聊天记录的模板字符串。Grok 随后调用其自身的导航工具来加载该 URL,并在请求的查询参数中携带这些数据。

Utevsky 表示,在测试场景中获取的提示仅限于正在进行的对话,并且提取的所有内容都已经存在于模型的上下文中。他说,代理的触及范围扩展到“它在上下文中持有的任何内容或可以使用其工具获取的任何内容”,该公司未测试其是否可以访问其他聊天、代理记忆或其他内容。

“xAI 构建的框架允许从不受信任的外部页面解析出的指令和数据驱动特权且连接互联网工具的调用;它允许将私有会话元数据和对话历史解析为该出站工具的输入;并且在该路径上没有实施有效的流出边界或同意门控,也没有我们能观察到的来源分离。经过清洗、受攻击者控制的指令可以不受阻碍地到达特权的流出操作,” Adversa 表示。

该公司表示,其最初于 2026 年 6 月 3 日向 xAI 报告了此问题,并在同一天向 xAI 的 HackerOne 漏洞赏金计划提交了报告;xAI 确认了该报告,但未提供具体细节或缓解时间表,且 8 月 4 日和 8 月 10 日的进一步联系尝试均未得到回应。

Article Intelligence

Topics

NewsLayer Premium

Unlock deeper intelligence.

Ad-free reading, exclusive research, and real-time onchain insights.

Go Premium