Grok можно обмануть с помощью зашифрованных инструкций

Исследователи из компании Adversa AI обнаружили опасную уязвимость в вебверсии Grok. Искусственный интеллект можно заставить выполнять скрытые команды, размещенные на специально подготовленной веб-странице. Атака использует своего рода Prompt injection, когда вредоносные инструкции маскируются под обычный контент, который ИИ должен прочитать или обобщить.

На этот раз исследователи использовали необычный подход – шифрование. Злоумышленник размещает на странице зашифрованный текст вместе с ключом для его расшифровки. Защитный фильтр Grok не видит в нем опасной команды, поэтому пропускает информацию дальше. После этого модель сама расшифровывает инструкцию и может выполнить ее.

Исследователи назвали технику cryptographic context injection. В демонстрации им удалось заставить Grok передать из чата пользователя его имя, приблизительное местоположение, тип подписки и полный список запросов. Эти данные передавались через URL в качестве параметров. Таким образом, проблема касается не только обхода защитных фильтров, но и потенциальной утечки личной информации.

По словам исследователей, xAI получила информацию об уязвимости еще 3 июня 2026 года через прямое обращение и программу HackerOne. Компания подтвердила получение уведомления, но не назвала сроки исправления. По данным Adversa AI, по состоянию на 19 августа атака все еще работала на Grok.com. Другие системы ИИ также могут иметь аналогичные проблемы, хотя механизм атаки зависит от доступных им инструментов.

Мнение редакции

Этот случай показывает главную проблему современных AI-агентов: они уже не просто читают текст, а могут использовать код, открывать страницы и работать с другими инструментами. Из-за этого обычный защитный фильтр может упускать из виду опасность, которая возникает только после обработки нескольких компонентов. Особенно тревожно, что атака способна использовать обычную веб-страницу как способ передачи скрытых команд. Для разработчиков это еще одно напоминание о том, что безопасность ИИ должна учитывать не только саму модель, но и все ее программное окружение.

- Реклама -