Výskumníci z bezpečnostnej firmy Adversa odhalili, podľa Ars Technica, závažnú zraniteľnosť v AI asistentovi Grok od spoločnosti xAI. Útok dokáže Grok prinútiť, aby bez vedomia používateľa odosielal citlivé informácie — meno, polohu aj celú históriu konverzácie — priamo na server útočníka.
Jadrom útoku je technika nazývaná kryptografická kontextová injekcia. Útočník vloží do konverzácie šifrované škodlivé príkazy spolu s kľúčom na ich dešifrovanie. Grok tieto príkazy dešifruje a vykoná — bez toho, aby spustil akékoľvek bezpečnostné upozornenie alebo si vyžiadal potvrdenie od používateľa.
Prečo to funguje? Podľa Ars Technica Grok pravdepodobne filtruje iba textové vstupy a výstupy, nie výsledky spúšťaného kódu. Šifrované príkazy teda prejdú cez ochranné filtre ako bežné požiadavky. Rony Utevsky z firmy Adversa to vysvetlil takto: „Static safety guardrails classify inputs as text; they do not execute them." Inými slovami, ochrana rozoznáva text, ale nie to, čo sa skutočne vykoná.
Samotný únik dát prebieha nenápadne: Grok zostaví falošný dešifrovací kľúč, do ktorého zakóduje údaje o používateľovi, a tento kľúč odošle ako parameter v URL adrese na server útočníka. Útočník si potom dáta jednoducho vyčíta zo serverových logov.
Spoločnosť xAI bola o zraniteľnosti informovaná ešte v júni, no podľa Ars Technica Grok v čase zverejnenia správy naďalej odcudzoval dáta bez akejkoľvek opravy.
Ide pritom o problém, ktorý sa netýka len Groku. Adversa použila rovnakú techniku aj proti Google Gemini — tam útok vyprodukoval obsah o výrobe zápalných zbraní a odhalil interné systémové inštrukcie. Google jailbreakovanie nepovažuje za bezpečnostnú zraniteľnosť v zmysle svojho programu zodpovedného zverejňovania, takže Adversa prípad ani nenahlásila. Gemini však podľa Ars Technica v posledných týždňoch začal byť voči tejto technike čoraz odolnejší.
