Adversa AI研究人员Rony Utevsky披露了一种针对xAI Grok网页代理的疑似“零点击”间接提示注入漏洞。攻击者可以制作一个外观普通的网页;当用户要求Grok总结或分析该页面时,网页中的隐藏载荷可能诱导Grok解密攻击者指令,并将私密会话数据发送到攻击者控制的服务器。![]()
这起问题的关键并不是AES-256-GCM加密算法本身被破解,而是代理运行时在解密之后如何处理内容:原本来自不可信网页的指令,可能被当作工具或运行时输出的一部分,进而获得影响后续操作的“可信”地位。![]()
“加密上下文注入”是如何运作的
攻击链大致包含以下几个环节:
- 把恶意指令藏进密文。 网页包含加密的JSON载荷、解密说明和密钥材料。据Adversa介绍,载荷使用AES-256-GCM加密,并通过PBKDF2派生密钥。由于静态提示注入过滤器通常只能对文本进行分类,而不会执行网页中的加密代码,恶意指令在初始检查阶段可能保持不可见。
![]()
- 诱导Grok在运行环境中解密。 页面内容会让Grok调用其Python或沙箱运行时执行解密代码。解密完成后,明文指令进入工具或运行时输出流程;据报道,Grok随后将其视为可信上下文,而不是继续视为不可信的网页内容。
![]()
- 读取会话数据并发起外连。 载荷可以指示Grok解析当前会话中的私人信息,包括用户姓名、大致位置、订阅等级以及对话提示词和历史记录,然后将这些数据拼接进URL,再以“获取更多上下文”为由打开该地址。这样,数据就可能通过请求参数传送至攻击者的服务器。Adversa的演示称,传输过程中没有出现明显警告或用户确认步骤。
![]()
换句话说,攻击者并非直接要求模型“泄露聊天记录”,而是先让模型自己完成解密,再把解密结果包装成运行时产生的内容。过滤器看到的只是密文,代理执行的却是其中的指令。