Дослідники з кібербезпеки компанії Adversa AI виявили нову вразливість у чат-боті Grok від xAI, яка дозволяє обходити захисні фільтри та викрадати персональні дані користувачів за допомогою зашифрованого тексту.
Про це повідомляє РБК-Україна з посиланням на The Register.
Метод, який назвали "криптографічною ін’єкцією контексту", дозволяє передавати ШІ приховані інструкції у зашифрованому вигляді.
Звичайна непряма ін'єкція підказок полягає у розміщенні шкідливого тексту на вебсторінці, яку підсумовує або аналізує ШІ-модель. Сучасні передові моделі навчилися блокувати такі спроби за допомогою вхідних сканерів.
Проте нова техніка фахівців Adversa AI використовує інший підхід. Зловмисник розміщує на вебсторінці зашифрований текст разом із ключем шифрування та інструкцією для його розшифрування.
Специфіка атаки відбувається таким чином:
Вхідний фільтр безпеки не може прочитати зашифрований текст під час перевірки, оскільки аналізатори контенту не виконують складні криптографічні алгоритми (наприклад, PBKDF2 та AES-256-GCM).
Фільтр пропускає текст до моделі, яка отримує інструкцію застосувати ключ і розшифрувати вміст.
Модель виконує розшифровку всередині власного ізольованого середовища (пісочниці для виконання коду).
Після розшифровки ШІ сприймає отримані шкідливі вказівки як "власний висновок", якому він повністю довіряє та виконує.
У демонстраційному концепті дослідники показали, як ця техніка дозволяє непомітно викрасти історію чату користувача Grok (вебверсія - ред.).
Через додавання параметрів до зовнішньої URL-адреси атака здатна передати зловмисникам ім'я користувача, його приблизне місцезнаходження, рівень передплати та повний текст усіх запитів у поточному діалозі.
Дослідники перевірили методику і на чат-боті Gemini від Google. Через те, що Gemini не надає інтерпретатору Python прямого доступу до зовнішніх вебсайтів, викрасти дані цим шляхом не вдалося.
Однак криптографічна ін'єкція дозволила обійти захисні бар'єри Gemini та змусила модель згенерувати заборонений контент - інструкцію зі створення запалювальної зброї.
До серпня успішність таких атак на Gemini суттєво знизилася, ймовірно, через оновлення фільтрів або ж самої моделі.
Компанію xAI повідомили про проблему ще 3 червня 2026 року через програму Bug Bounty на платформі HackerOne. Попри підтвердження отримання звіту та повторні нагадування у серпні, розробники не надали графіку усунення проблеми.
Станом на 19 серпня техніка обходу захисту продовжувала працювати на сервісі Grok.com. Компанія SpaceX, яка поглинула xAI раніше, також утрималася від коментарів.