文章总结: 一项新披露的提示注入技术利用xAI旗下Grok网页工具的网页摘要和Python沙盒功能,通过加密指令诱导AI解密并执行,窃取用户姓名、地理位置、订阅等级及全部对话历史。攻击成功率约40%,至今未修复。防御需追踪数据来源、隔离不受信内容、要求用户审批外部访问。 综合评分: 88 文章分类: 漏洞分析,ai安全,威胁情报,渗透测试,红队
零点击Grok攻击:黑客利用加密提示注入窃取聊天记录
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年8月23日 14:28 江苏
在小说阅读器读本章
去阅读
一项新披露的提示注入技术,可以利用xAI旗下Grok网页聊天工具的网页摘要功能,悄无声息地实施数据窃取攻击,可能泄露用户姓名、大致地理位置、订阅等级以及当前全部对话历史。
安全研究机构Adversa AI将该技术命名为加密上下文注入。该攻击针对Grok的两大能力:网页浏览功能、内置Python沙盒代码运行功能。
攻击者在自己控制的网页中放置经过加密的隐藏指令,再由AI助手自身的运行环境完成解密,而解密后的内容会被AI视作可信的内部上下文。
零点击Grok攻击
据Adversa AI介绍,该概念验证攻击针对grok.com上的Grok 4.5 Fast版本完成测试。研究人员表示,受害者只需发起初始指令,整套攻击链路即可完整执行,无需确认弹窗、无可见警告,也不需要受害者进行任何额外操作。
研究员罗尼·乌特夫斯基介绍攻击流程:受害者让Grok总结一份由攻击者掌控的网页,网页内包含看似无害的加密JSON对象、加密密钥素材,还有简短指令,诱导AI调用Python运行环境解密这些数据。
该攻击载荷使用PBKDF2密钥派生算法与AES‑256‑GCM加密。这和以往Base64编码、替换密码、Unicode混淆这类提示注入绕过手段有本质区别。
大语言模型依靠训练数据或许可以解析简单的编码混淆;但高强度加密内容无法仅凭模型权重直接破译,必须调用代码解释器/沙盒环境才能解密得到明文。
Adversa AI表示,一旦Grok的Python环境解密完攻击载荷,就会触发信任边界漏洞:Grok没有把解密得到的指令继续当作不可信的网页外部内容,反而将其识别为可信的工具输出或是程序内部运行状态。
这就使得攻击者的指令获得了本只允许AI自身内部环境才拥有的执行权限。
解密后的提示指令会命令Grok读取敏感会话信息,把这些信息填充到一个伪装成“解密密钥”的模板当中。实际上这个模板会填入受害者的各类私有数据,包括历史对话记录。
随后载荷指令驱使AI访问另一个网址,谎称需要获取额外上下文。Grok的网页浏览组件会访问攻击者的目标地址,窃取到的用户数据直接附加在URL查询参数里发送出去,攻击者的远程服务器就能拿到全部信息。
Adversa AI已于2026年6月3日,通过HackerOne漏洞反馈平台向xAI上报该安全问题。研究人员称xAI确认收到漏洞报告,但没有给出修复时间。研究团队在8月4日、8月10日两次跟进,均未收到回复。
直至8月19日,该攻击链路仍然可以复现。从6月至今,大约20次测试中,攻击成功率约40%。 攻击失败的原因均为解密出错,而非提示注入防御机制拦截载荷。目前没有分配CVE漏洞编号,没有公开补丁,也暂未发现现实世界中有利用该漏洞的攻击行为。
Adversa AI还针对谷歌Gemini的深度思考模式演示了一套同类加密提示注入攻击。测试中使用加密数据包,数据包内包含伪造Python报错堆栈、虚假安全策略回调、模型内部思考过程前缀。
这项研究揭示智能Agent类AI正面临越来越多攻击面。防御层面必须做到:追踪数据来源、隔离不受信任的网页内容、访问外部未知网络时要求用户审批、检测串联网页读取、代码执行、读取敏感上下文、向外传输数据的高危行为链。
网络安全、网络安全资讯
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《零点击Grok攻击:黑客利用加密提示注入窃取聊天记录》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论