⚡ 猫叔的AI资讯雷达
安全Agent

加密提示词注入可窃取Grok聊天数据

研究人员发现,加密恶意指令可绕过输入过滤,再借助Grok自身的代码运行环境解密执行并导出私人会话数据。

加密内容绕过第一道防线

Adversa AI安全研究人员披露了一种提示词注入方法:攻击者把加密指令放入恶意网页,当用户要求Grok总结该页面时,原本普通的检索任务就可能变成窃取会话数据的通道。

网页同时提供密文、解密所需的密钥材料和操作指示。由于恶意命令并未以明文出现,输入扫描器没有将其识别为威胁。随后,Grok调用代码执行环境完成PBKDF2与AES-256-GCM运算,还原指令,并把解密结果当成可以执行的上下文。

在概念验证中,模型将受害者姓名、大致位置、订阅等级及对话中的提示词写入外部网址的参数,从而向外传输。研究人员将这种方法称为“加密上下文注入”。团队称其已于6月向xAI报告问题,而截至8月19日,攻击在Grok.com上仍然有效。研究结果发布时,xAI尚未公开缓解时间表。

研究团队也用相同思路测试了Gemini。由于Google面向消费者的助手没有向Python环境开放所需的外部网络访问,因此未能复现完整的数据外泄链条;不过,加密上下文仍被报告能够绕过部分内容限制。

智能体安全不能止于扫描文本

这项发现的影响超出单一聊天产品。传统防护通常在模型或工具采取行动前,分别检查每段输入文本。此次攻击中的各个组成部分单独看都不明显有害,只有在执行环境内组合并解密后才形成恶意程序。因此,文本过滤器审查的对象与智能体最终执行的对象并不相同。

随着AI助手获得浏览器、代码运行环境以及个人和企业数据权限,工具授权与对外网络访问本身也必须成为安全边界。该案例进一步说明,系统需要把检索到的内容与用户指令严格隔离,限制运行环境向外传输数据,并在不受信任的内容触发敏感操作前要求用户明确确认。

信源