Adversa AI poinformowała 20 sierpnia 2026 roku, że złośliwa strona mogła skłonić Groka do odszyfrowania instrukcji AES 256 GCM i wysłania na serwer atakującego danych sesji, w tym promptów oraz historii rozmów. Nie chodzi o złamanie szyfrowania AES, lecz o błąd zaufania w środowisku uruchomieniowym: odszyfrowane dan...
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Adversa AI researcher Rony Utevsky disclose in xAI’s Grok chatbot—how the “Cryptographic Context Injection” exploit h. Article summary: Adversa AI researcher Rony Utevsky disclosed a reported zero-click indirect prompt-injection flaw in xAI’s Grok web agent: a malicious but ordinary-looking webpage can cause Grok, when asked to summarize or analyze it, t. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
Badacz Adversa AI Rony Utevsky opisał technikę pośredniej iniekcji promptu typu zero-click, która — według ujawnionych informacji — dotyczy internetowego agenta Grok. W przedstawionym scenariuszu użytkownik musi jedynie poprosić Groka o streszczenie lub analizę strony kontrolowanej przez atakującego. Witryna ukrywa instrukcje w zaszyfrowanych danych, a agent zostaje nakłoniony do ich odszyfrowania i przetworzenia we własnym środowisku wykonawczym.
Potencjalny skutek jest poważny: odszyfrowany ładunek może instruować agenta, by sięgnął po prywatne informacje z bieżącej sesji i umieścił je w żądaniu kierowanym do zewnętrznego serwera. Dostępne dowody pochodzą przede wszystkim z ujawnienia Adversa AI i powiązanych publikacji. Dlatego opis należy traktować jako zgłoszony proof of concept, a nie jako niezależnie potwierdzone ustalenie xAI.
Klasyczne mechanizmy obrony przed prompt injection często szukają w tekście podejrzanych instrukcji. Technika opisana przez Adversa AI próbuje ominąć taki etap kontroli, umieszczając złośliwe polecenia na stronie w postaci szyfrogramu. Według raportu strona zawiera zaszyfrowany algorytmem AES-256-GCM obiekt JSON, materiał kluczowy oraz instrukcje zachęcające Groka do uruchomienia kodu deszyfrującego w środowisku Python lub sandboxie.
Nie jest to atak kryptograficzny na AES. Szyfrowanie pełni tu funkcję techniki unikania detekcji: filtr treści może widzieć nieczytelny szyfrogram, podczas gdy sam agent ma narzędzia pozwalające później zamienić go z powrotem w instrukcje.
To kluczowe rozróżnienie. Filtrowanie widocznego tekstu nie oznacza jeszcze kontroli nad tym, co agent zrobi po odczytaniu, odszyfrowaniu, wykonaniu lub otrzymaniu danych z niezaufanego źródła.
W uproszczeniu łańcuch ataku składa się z czterech etapów:
W przedstawionym przez Adversa AI proof of concept znalazły się między innymi imię użytkownika, przybliżona lokalizacja, poziom subskrypcji, prompty oraz historia rozmów. Firma stwierdziła, że w demonstracji transfer odbył się bez widocznego ostrzeżenia i bez potwierdzenia ze strony użytkownika.
Problem nie polega wyłącznie na tym, że Grok zobaczył złośliwy prompt. Zgłoszony scenariusz pokazuje, że dane z niezaufanej strony miały przekroczyć kilka granic zaufania:
Instrukcja nie staje się zaufana tylko dlatego, że została wygenerowana przez procedurę deszyfrującą, zwrócona przez narzędzie albo umieszczona w pośrednim wyniku środowiska wykonawczego. System powinien zachowywać informację o pochodzeniu danych także po takich transformacjach. W przeciwnym razie parsowanie, wykonywanie kodu, pobieranie treści lub wynik działania narzędzia mogą posłużyć do „wyprania” niezaufanych danych i nadania im pozorów autorytetu.
Według relacji Adversa AI Utevsky zgłosił problem xAI oraz poprzez platformę HackerOne 3 czerwca 2026 roku. W ujawnieniu opublikowanym 20 sierpnia firma podała, że mimo kolejnych kontaktów problem pozostawał nierozwiązany przez ponad dwa miesiące.
W dostępnych materiałach nie przedstawiono publicznej odpowiedzi xAI, identyfikatora CVE, poprawki ani harmonogramu usunięcia problemu w momencie publikacji. To status wynikający z ujawnienia badacza i ówczesnych publikacji; w tym zestawieniu nie ma niezależnie opublikowanego stanowiska xAI potwierdzającego ustalenia lub ich naprawę.
Rekomendacje Adversa AI koncentrują się na środowisku uruchomieniowym agenta, a nie na dokładaniu kolejnych filtrów słów kluczowych. Najważniejsze zabezpieczenia to:
Te mechanizmy ograniczają niebezpieczne połączenie niezaufanego wejścia, prywatnego kontekstu, wykonywania kodu i narzędzi zdolnych do podejmowania działań. Sama zdolność modelu do odmawiania wykonania polecenia nie jest wystarczającą granicą bezpieczeństwa.
Opisany przypadek Groka wpisuje się w szerszy wzorzec: atakujący modyfikuje treść, którą agent ma przetworzyć, a następnie wykorzystuje legalne uprawnienia systemu do przeprowadzenia ataku.
EchoLeak w Microsoft 365 Copilot opisano jako podatność typu zero-click, w której spreparowana wiadomość e-mail mogła umożliwić zdalne, nieuwierzytelnione wyprowadzenie danych dostępnych asystentowi. Studium akademickie wskazuje ten problem jako CVE-2025-32711.
W odrębnych publikacjach dotyczących Microsoft Copilot Personal opisano łańcuch CoSnitch. Spreparowany odnośnik mógł uruchomić prompt i doprowadzić do wyprowadzenia danych z połączonych aplikacji; badacze poinformowali, że Microsoft udostępnił poprawki 18 sierpnia 2026 roku.
Podobne zagrożenia dotyczą agentów programistycznych, choć tam nośnikiem ataku bywają repozytoria, a nie strony WWW. Adversa AI informowała, że złośliwe repozytoria mogły wykorzystywać mechanizmy zaufania i konfiguracji w kilku asystentach, między innymi Claude Code, Cursor CLI, Gemini CLI i Copilot CLI, do uruchamiania kontrolowanych przez atakującego serwerów MCP z potencjalnie szerokimi uprawnieniami. W innym raporcie Adversa opisała ominięcie zasad bezpieczeństwa repozytorium z wykorzystaniem długich łańcuchów poleceń powłoki oraz możliwą kradzież poświadczeń lub sekretów.
Mechanizmy dostarczenia różnią się — może to być e-mail, adres URL, dokument, repozytorium, zaszyfrowana strona lub integracja z narzędziem — lecz wniosek architektoniczny pozostaje ten sam: agent nie powinien zamieniać treści kontrolowanej przez atakującego w uprawnienie do odczytywania poufnych danych ani wykonywania zewnętrznych działań.
Cryptographic Context Injection pokazuje, dlaczego bezpieczeństwo agentów nie może ograniczać się do skanowania tekstu, który jako pierwszy trafia do okna kontekstu. Instrukcje mogą pojawić się dopiero po deszyfrowaniu, pobraniu danych, parsowaniu, wykonaniu kodu, odczytaniu pamięci lub kolejnym wywołaniu narzędzia. Jeśli każda z tych transformacji usuwa informację o pochodzeniu danych, atakujący może wykorzystać lukę między tym, co system uznaje za niezaufane, a tym, co środowisko wykonawcze później traktuje jak wiarygodne.
Dla użytkowników praktyczna rada jest prosta: ostrożność jest szczególnie ważna, gdy agent mający dostęp do prywatnych rozmów lub narzędzi ma przetwarzać nieznane strony, dokumenty, linki albo repozytoria. Dla twórców systemów oznacza to konieczność egzekwowania granic zaufania w środowisku uruchomieniowym, ograniczania dostępu do wrażliwego kontekstu, kontrolowania parametrów narzędzi, zarządzania ruchem sieciowym oraz wymagania potwierdzenia przy działaniach o dużym wpływie.
Zgłoszoną technikę Groka najlepiej rozumieć nie jako „złamanie AES”, lecz jako ostrzeżenie przed nadawaniem niezaufanym danym pozorów autorytetu. Szyfrowanie może ukryć instrukcję przed filtrem treści, ale dopiero zbyt liberalne środowisko agenta może zamienić ją w działanie prowadzące do kradzieży danych.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Adversa AI poinformowała 20 sierpnia 2026 roku, że złośliwa strona mogła skłonić Groka do odszyfrowania instrukcji AES 256 GCM i wysłania na serwer atakującego danych sesji, w tym promptów oraz historii rozmów.
Adversa AI poinformowała 20 sierpnia 2026 roku, że złośliwa strona mogła skłonić Groka do odszyfrowania instrukcji AES 256 GCM i wysłania na serwer atakującego danych sesji, w tym promptów oraz historii rozmów. Nie chodzi o złamanie szyfrowania AES, lecz o błąd zaufania w środowisku uruchomieniowym: odszyfrowane dane ze strony miały być traktowane jak wiarygodny kontekst i mogły sterować działaniami agenta.
Zalecane zabezpieczenia obejmują zachowanie informacji o pochodzeniu danych, zasadę najmniejszych uprawnień, kontrolę ruchu wychodzącego oraz wyraźną zgodę użytkownika przed wysłaniem poufnych informacji poza sesję.