Grok曝零点击提示注入攻击,可窃取用户聊天数据

近日披露的一种新型攻击手法,能将xAI旗下Grok网页聊天中的常规“总结此页面”请求,变成一场悄无声息的窃取行动——用户的姓名、大致位置、订阅等级以及当前对话的提示历史记录都可能被窃取。

Grok曝零点击提示注入攻击,可窃取用户聊天数据

Part01 加密上下文注入

Adversa AI在向Cyber Security News(CSN)分享的一份报告中表示,这种名为Cryptographic Context Injection(加密上下文注入)的方法,将攻击者的指令隐藏在AES-256-GCM密文中,使输入过滤器永远无法读取这些指令,然后诱使模型解密这些指令,并将其当作自身的代码沙箱输出加以信任。

首席研究员Rony Utevsky表示,该载荷以一个加密JSON对象的形式存在于看似普通的网页上,旁边还附有密钥材料和一段简短指令,指示在Agent的Python运行时环境(Python runtime)中进行解密。

静态防护机制只对文本进行分类,并不会执行PBKDF2和AES-256-GCM解密运算。与Base64编码或替换密码等老式规避技巧不同,强加密无法在模型权重内部被还原,因此唯一可行的路径就是解释器(interpreter)。一旦沙箱返回明文,Grok就会像程序对待自身内部状态一样对待该结果,而不会将其视为不可信的网页内容。

Part02 攻击链拆解

解密后的指令随后指示Agent解析私有会话上下文,并将其整合进一个伪造的“解密密钥”中——该密钥实际上是一个模板字符串,其中插入了受害者的身份信息和聊天历史记录。

Grok被指示打开一个URL“以获取额外上下文”,其特权导航工具随后会加载攻击者控制的地址,并将窃取的数据放入查询字符串中。

在针对grok.com上Grok 4.5 Fast的概念验证(PoC)中,数据传输全程没有任何确认对话框或可见警告,在真实生产系统上实现了真正意义上的零点击攻击。

Part03 PoC验证与披露时间线

Adversa于2026年6月3日首次通过xAI的HackerOne项目向其报告了该问题。xAI确认了工单,但未提供修复时间表,8月4日和8月10日的跟进也再无回应。

研究人员表示,他们于8月19日仍能复现该攻击链。自6月以来,在大约20次尝试中,成功率约为40%,失败原因来自解密错误,而非提示被拦截。目前该漏洞没有CVE编号,没有公开补丁,也未发现野外利用报告。可用于实际攻击的载荷未对外公布。

Part04 影响范围与防护建议

同样的加密核心手法也被证明可应用于Google Gemini的Deep Thinking模式。从提取的系统文本中识别出,受影响的是付费网页版Gemini 3 Flash。研究人员仅用一条提示词,就要求Gemini解密一个数据块,其明文是一段伪造的Python回溯信息,其中携带了虚假的安全策略回调函数和第一人称推理前缀。

由于模型将沙箱结果视为自身产出,它生成了过滤器通常会抑制的受限内容;使用修改后的载荷时,它还能复述本不应披露的系统指令。

由于越狱(jailbreak)行为不在Google漏洞奖励计划范围内,研究人员未向Google通报。Adversa表示,到8月份,针对Gemini的攻击成功率已大幅下降,可能是因为过滤规则或模型发生了变化。

这一发现揭示了更广泛的聊天数据窃取模式——针对具备浏览网页、运行代码和调用外部工具能力的智能Agent助手的攻击。提示注入(Prompt Injection)不再只是粘贴到提示词中的一段字符串,而是一场围绕Agent视为自身上下文(包括工具输出和运行时状态)的攻防战。

Utevsky认为,修复的关键在于架构层(harness)而非模型权重:应将抓取的网页与特权工具隔离;访问新的目标地址并要求完全解析参数时,需获得用户同意;保留每次会话的追踪记录;并对“不可信内容→代码执行→异常外传”这一链路发出告警。

在Grok对该链路实施来源分离之前,用户应将“总结未知页面”视为可能泄露当前聊天内容的行为。

-END-


分级保护解决方案及配套安全产品

等级保护解决方案及配套安全产品

网络安全解决方案及配套安全产品

国产信创解决方案及配套信创产品

扫码加小助理 免费试用
👇👇👇

360 数据安全监督检查工具系统
公安/铁路专用U盘发布

原创文章,作者:lishengli,如若转载,请注明出处:https://www.lishengli.com/lee/6127.html

(0)
lishengli的头像lishengli
上一篇 6小时前
下一篇 5小时前

相关推荐

发表回复

登录后才能评论