20 августа 2026 года Adversa AI сообщила, что вредоносная веб страница могла заставить Grok расшифровать инструкции AES 256 GCM и отправить на сервер злоумышленника данные сессии — включая промпты и историю чатов. Проблема не в взломе AES, а в нарушении границ доверия: расшифрованное содержимое страницы и результаты...
20 августа 2026 года Adversa AI сообщила, что вредоносная веб страница могла заставить Grok расшифровать инструкции AES 256 GCM и отправить на сервер злоумышленника данные сессии — включая промпты и историю чатов.
Проблема не в взломе AES, а в нарушении границ доверия: расшифрованное содержимое страницы и результаты работы инструментов, по данным исследователей, получали статус доверенного контекста.
В качестве защиты рекомендуются сохранение происхождения данных, принцип минимальных привилегий, контроль исходящих сетевых запросов и явное подтверждение пользователя перед передачей чувствительной информации.
What vulnerability did Adversa AI researcher Rony Utevsky disclose in xAI’s Grok chatbot—how the “Cryptographic Context Injection” exploit hA reported Cryptographic Context Injection attack uses encrypted webpage content to manipulate an AI agent’s runtime behavior.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What vulnerability did Adversa AI researcher Rony Utevsky disclose in xAI’s Grok chatbot—how the “Cryptographic Context Injection” exploit h. Article summary: Adversa AI researcher Rony Utevsky disclosed a reported zero-click indirect prompt-injection flaw in xAI’s Grok web agent: a malicious but ordinary-looking webpage can cause Grok, when asked to summarize or analyze it, t. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
openai.com
Исследователь Adversa AI Рони Утевский сообщил о технике косвенной prompt-инъекции без дополнительных действий пользователя, затрагивающей веб-агента Grok. В описанном сценарии достаточно попросить Grok пересказать или проанализировать страницу, контролируемую злоумышленником. Инструкции на этой странице скрыты в зашифрованных данных, после чего модель побуждают расшифровать и обработать их внутри собственного окружения выполнения.
Потенциальный ущерб серьезен: расшифрованная полезная нагрузка может приказать агенту извлечь сведения о текущей сессии и добавить их в запрос к внешнему серверу. На данный момент основная доказательная база — публикация Adversa AI и связанные с ней материалы, поэтому описанное следует рассматривать как заявленный proof of concept, а не как независимо подтвержденный xAI инцидент.
Что меняет Cryptographic Context Injection
Обычные средства защиты от prompt-инъекций часто ищут подозрительные инструкции в тексте. Метод Adversa AI пытается вывести вредоносные указания из зоны видимости такого анализа: на веб-странице они размещаются в виде шифротекста. Согласно описанию исследователей, страница содержит зашифрованную с помощью AES-256-GCM JSON-полезную нагрузку, ключевые данные и инструкции, побуждающие Grok выполнить код расшифровки в среде Python или песочнице.
Речь не идет о криптографической атаке на AES. Шифрование используется как способ обхода фильтра: система анализа видит непрозрачный набор данных, тогда как сам агент располагает инструментами, которые позволяют позднее превратить этот набор обратно в инструкции.
Это важное различие. Проверка видимого текста не равна контролю над тем, что агент сделает после разбора, расшифровки или выполнения данных из ненадежного источника, а также после получения результата от инструмента.
Как, по данным исследователей, работает цепочка атаки
В общих чертах сценарий состоит из четырех этапов:
Вредоносная страница выглядит обычной. Пользователь просит Grok пересказать или проанализировать размещенный на ней материал.
Страница передает зашифрованные данные и указания по расшифровке. Adversa AI утверждает, что полезная нагрузка использует AES-256-GCM и ключ, производный с помощью PBKDF2, благодаря чему основные инструкции остаются скрытыми на этапе первоначальной проверки контента.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Как Cryptographic Context Injection атакует Grok»?
20 августа 2026 года Adversa AI сообщила, что вредоносная веб страница могла заставить Grok расшифровать инструкции AES 256 GCM и отправить на сервер злоумышленника данные сессии — включая промпты и историю чатов.
Какие ключевые моменты необходимо проверить в первую очередь?
20 августа 2026 года Adversa AI сообщила, что вредоносная веб страница могла заставить Grok расшифровать инструкции AES 256 GCM и отправить на сервер злоумышленника данные сессии — включая промпты и историю чатов. Проблема не в взломе AES, а в нарушении границ доверия: расшифрованное содержимое страницы и результаты работы инструментов, по данным исследователей, получали статус доверенного контекста.
Что мне делать дальше на практике?
В качестве защиты рекомендуются сохранение происхождения данных, принцип минимальных привилегий, контроль исходящих сетевых запросов и явное подтверждение пользователя перед передачей чувствительной информации.
Grok выполняет предложенную логику расшифровки. Открытый текст инструкций, согласно описанию, появляется через механизм выполнения кода или инструментов, а не как очевидный текст исходной страницы. Adversa AI заявляет, что после этого Grok обращается с результатом как с доверенным контекстом.
Полезная нагрузка меняет следующее действие агента. В инструкциях, по данным исследователей, Grok предлагают определить частные сведения о сессии, вставить их в URL и открыть его. Так данные передаются на конечную точку под контролем злоумышленника.
В представленном Adversa AI proof of concept фигурировали имя пользователя, приблизительное местоположение, тариф подписки, промпты и история разговоров. Компания заявила, что в демонстрации передача завершалась без заметного предупреждения или запроса подтверждения.
Почему главной границей безопасности становится среда выполнения
Ключевая проблема, по этому описанию, не сводится к тому, что Grok увидел вредоносный промпт. Данные с ненадежной веб-страницы, предположительно, пересекли сразу несколько границ доверия:
содержимое страницы стало исполняемым или управляющим контекстом;
расшифрованный результат получил больший уровень доверия, чем позволял его источник;
цепочка атаки получила доступ к приватному контексту разговора или сессии;
агент смог использовать внешний запрос для вывода данных за пределы сессии.
Инструкция не становится надежной только потому, что ее выдала процедура расшифровки, вернул инструмент или сформировал промежуточный результат среды выполнения. Происхождение данных должно сохраняться при каждом таком преобразовании. В противном случае злоумышленник может использовать разбор, выполнение кода, поиск или вывод инструмента, чтобы превратить ненадежное содержимое в подобие авторитетной команды.
Когда сообщили об уязвимости и каков ее статус
Согласно отчету Adversa AI, Утевский сообщил о проблеме xAI и отправил отчет через HackerOne 3 июня 2026 года. В публикации от 20 августа компания заявила, что спустя более двух месяцев и после последующих обращений проблема оставалась нерешенной.
На момент раскрытия доступные материалы не содержали публичного ответа xAI, идентификатора CVE, графика исправления или сроков устранения. Этот статус основан на публикации исследователей и современных ей сообщениях СМИ; независимо опубликованного заявления xAI, подтверждающего сам факт уязвимости или ее устранение, в использованных материалах нет.
Что необходимо исправить
Рекомендации Adversa AI сосредоточены прежде всего на среде выполнения агента, а не на добавлении новых фильтров по ключевым словам. Наиболее важны следующие меры:
Сохранять происхождение и метки недоверия. Данные с веб-страницы должны оставаться ненадежными после разбора, расшифровки, выполнения кода и использования инструментов.
Разделять данные и полномочия. Ненадежный контент и производные от него значения не должны вызывать привилегированные инструменты, получать доступ к приватному контексту разговора или определять чувствительные аргументы инструментов.
Ограничивать исходящий трафик. Перед передачей информации на новый внешний адрес агенту нужны списки разрешенных направлений, контроль назначения и политики предотвращения утечек данных.
Требовать осмысленного согласия. Действия, затрагивающие приватный контекст или внешнюю передачу, должны требовать понятного подтверждения пользователя с указанием того, какие данные покинут сессию и куда они будут отправлены.
Применять принцип минимальных привилегий. Задача по пересказу страницы не должна автоматически открывать доступ ко всей истории чатов, данным профиля, выполнению кода или неограниченному интернет-соединению.
Эти меры направлены на опасное сочетание ненадежного ввода, приватного контекста, выполнения кода и инструментов, способных совершать действия. Одного поведения модели, основанного на отказах, недостаточно для надежной защиты.
Как этот случай связан с другими атаками на AI-агентов
История с Grok вписывается в более широкий сценарий: злоумышленник меняет содержимое, которое агент должен обработать, а затем использует легитимные разрешения самого агента для завершения атаки.
Уязвимость EchoLeak в Microsoft 365 Copilot описывалась как prompt-инъекция без действий со стороны пользователя: специально сформированное письмо могло привести к удаленному извлечению данных, доступных ассистенту, без аутентификации атакующего. В академическом разборе этот случай обозначен как CVE-2025-32711.
В отдельном исследовании Microsoft Copilot Personal описывалась цепочка CoSnitch: специально сформированная ссылка могла запускать промпт и извлекать данные из подключенных приложений. Исследователи сообщили, что Microsoft выпустила исправления 18 августа 2026 года.
Похожий риск существует у инструментов для программирования, только вместо веб-страниц там используются репозитории. Adversa AI сообщала, что вредоносные репозитории могут использовать особенности доверия и конфигурации нескольких ассистентов, включая Claude Code, Cursor CLI, Gemini CLI и Copilot CLI, чтобы запускать управляемые атакующим MCP-серверы с потенциально широкими правами. В другом отчете Adversa AI описывался обход политик безопасности через длинные цепочки shell-команд, который мог привести к краже учетных данных или секретов.
Механизмы доставки различаются — это может быть письмо, URL, документ, репозиторий, зашифрованная веб-страница или интеграция с инструментом. Но архитектурный вывод один: агент не должен превращать контент, контролируемый атакующим, в разрешение на чтение конфиденциальных данных или выполнение внешнего действия.
Главный вывод для безопасности AI-агентов
Cryptographic Context Injection показывает, почему безопасность агентов нельзя ограничивать сканированием текста, который первым попадает в контекстное окно. Инструкция может появиться после расшифровки, поиска, разбора, выполнения кода, доступа к памяти или другого вызова инструмента. Если при каждом преобразовании теряется информация об источнике, злоумышленник получает возможность использовать разрыв между тем, что система считает ненадежным, и тем, чему среда выполнения позднее приписывает доверие.
Практический вывод для пользователей прост: осторожнее поручайте агенту, имеющему доступ к приватным разговорам или инструментам, обработку незнакомых веб-страниц, документов, ссылок и репозиториев. Для разработчиков требования жестче: необходимо усиливать границы доверия в среде выполнения, ограничивать доступ к чувствительному контексту, контролировать параметры инструментов, управлять исходящими сетевыми соединениями и делать важные действия заметными и подтверждаемыми.
Поэтому описанную атаку на Grok правильнее понимать не как «взлом AES», а как предупреждение об отмывании полномочий. Шифрование может скрыть инструкцию от фильтра, но превратить ее в действие по краже данных способен только слишком доверчивый и слишком привилегированный runtime агента.
OWASP ASI01: Agent Goal Hijack - Full technical guide - Adversa AI