Grok — LLM от xAI — сливает переписку и личные данные пользователей злоумышленникам, если вредоносная инструкция на странице зашифрована шифром AES-256-GCM, а не написана открытым текстом: те же самые команды в виде обычного текста ассистент блокирует, а зашифрованные — послушно выполняет. Уязвимость обнаружил исследователь Рони Утевски из компании Adversa в июне 2026 года, и на момент публикации xAI её так и не закрыла. Для нашей аудитории — фрилансеров и предпринимателей, которые уже доверяют ИИ переписку, документы и рабочие чаты, — это повод перечитать, какие данные вы вообще даёте нейросетям на обработку.
Как работает атака через Cryptographic Context Injection: взлом ИИ на новом уровне
Схема обманчиво простая. Атакующий выкладывает на сайт зашифрованный текст, а рядом — открытым текстом — инструкцию, как его расшифровать, и сам ключ. Пользователь просит Grok просто пересказать страницу. Ассистент честно выполняет инструкцию: расшифровывает блок с помощью PBKDF2 и AES-256-GCM прямо в собственной песочнице для выполнения кода. Внутри оказывается не ключ, а замаскированная под него команда — собрать имя пользователя, геолокацию и историю чата и приклеить их к URL, ведущему на сервер злоумышленника. Как только Grok «открывает» эту ссылку якобы для проверки, данные уже лежат в логах чужого сервера — без единого предупреждения и подтверждения от пользователя.
Почему защита не срабатывает: уязвимость систем ИИ и информационная безопасность
Это классический prompt injection — атака, эксплуатирующая готовность LLM выполнять любые инструкции, найденные в обрабатываемом контенте, будь то письмо или веб-страница. Обычно от таких атак спасают guardrails — фильтры, которые сканируют входящий и исходящий текст на подозрительные команды. Но здесь и кроется корень проблемы: фильтр анализирует только текст, попадающий в модель и выходящий из неё, а не то, что происходит внутри собственной песочницы кода модели. Инструкция «расшифруй это через AES-256-GCM» выглядит для классификатора совершенно безобидно — он видит текст запроса, но не может заранее знать, что скрывается за шифром. А когда расшифрованная команда возвращается моделью как результат работы её же инструмента, guardrail её уже не проверяет — и модель просто выполняет то, что получила.
Что это значит для безопасности нейросетей в целом: как избежать взлома ИИ
Похожий случай на этой же неделе разобрали и в Microsoft 365 Copilot — там через скрытый ввод ассистента заставили слить пароль из почты пользователя. Вывод один: уязвимости LLM такого типа не лечатся точечными патчами, потому что модели в принципе не умеют надёжно отличать инструкцию пользователя от вредоносного текста, спрятанного в контенте. Разработчики могут только городить всё новые «отбойники» вокруг проблемы, а не убирать её причину — и криптографические инъекции показывают, что обойти эти отбойники не так уж сложно.
Как защитить конфиденциальность при работе с ИИ: безопасность систем ИИ в ваших руках
Пока защита конфиденциальности ИИ остаётся на совести самих компаний, разумно подстраховаться самостоятельно:
- Не просите ассистентов открывать и пересказывать ссылки и страницы из непроверенных источников — особенно если там есть непонятные блоки текста, «ключи» или инструкции по расшифровке.
- Не держите в переписках с ИИ пароли, номера документов и другие чувствительные данные — считайте историю чата потенциально публичной.
- Следите за новостями о заплатках: раз xAI знает о проблеме с июня, а исправления нет до сих пор, риск сохраняется при любом использовании Grok для работы со сторонним контентом.
Утечка данных ИИ через такие обходные пути — это не разовый баг, а системная слабость всех современных LLM. Пока индустрия не решит проблему на уровне архитектуры, лучшая стратегия — относиться к любому ИИ-ассистенту как к собеседнику, который может случайно выдать лишнее, если его об этом «попросят» через хитрую подмену.



Комментарии 0