---
title: "Grok hackt sich selbst: Verschlüsselte Anweisungen ermöglichen Hackern den Diebstahl von Chatverläufen"
description: "Forscher von Adversa AI haben eine Schwachstelle in Grok entdeckt, die es ermöglicht, Filter durch verschlüsselte Anweisungen zu umgehen und Chatverläufe zu stehlen. Bis zum 19. August hat xAI die Lücke nicht geschlossen."
date: 2026-08-21T14:42:02.000Z
lang: de
url: https://xab.info/de/posts/grok-chatverlauf-diebstahl-kryptoinjektion-de
tags: [grok, xai, ai-security, prompt-injection, adversa-ai, data-breach, gemini]
publisher: "XAB.info"
---

# Grok hackt sich selbst: Verschlüsselte Anweisungen ermöglichen Hackern den Diebstahl von Chatverläufen

![Grok-Chatbot-Interface mit Eingabefeld und Logo, der die Schwachstelle zeigt, die Hackern über verschlüsselte Anweisungen den Zugriff auf den Chatverlauf ermöglicht](https://xab.info/media/2026/08/21/grok-uhod-chata-kriptoinyekciya/grok-uhod-chata-kriptoinyekciya-1.webp)

Sicherheitsexperten von Adversa AI haben eine neue Schwachstelle im von xAI entwickelten Chatbot Grok entdeckt. Die als „kryptografische Kontext-Injektion' bezeichnete Methode ermöglicht es Angreifern, dem künstlichen Intelligenzsystem verschlüsselte, versteckte Anweisungen zu übermitteln und dabei die Eingangsfilter für die Sicherheit zu umgehen. Stand 19. August 2026 funktionierte die Technik weiterhin erfolgreich auf dem Dienst Grok.com, und die Entwickler haben keinen Zeitplan zur Behebung des Problems vorgelegt.

### Wie die kryptografische Kontext-Injektion funktioniert

Klassische indirekte Prompt-Injektionen basieren darauf, dass schädlicher Text auf einer Webseite platziert wird, die von einem KI-Modell zusammengefasst oder analysiert wird. Moderne fortgeschrittene Modelle haben gelernt, solche Versuche mit Hilfe von Inhaltsscanern für Eingaben zu blockieren. Der neue Ansatz von Adversa AI umgeht diesen Mechanismus auf prinzipiell andere Weise: Auf der Webseite wird verschlüsselter Text zusammen mit einem Verschlüsselungsschlüssel und einer Anweisung zur Entschlüsselung platziert. Der Eingangsfilter für die Sicherheit kann den verschlüsselten Block während der Prüfung nicht lesen, da Inhaltsanalysetools komplexe kryptografische Algorithmen – insbesondere PBKDF2 und AES-256-GCM – nicht ausführen. Infolgedessen gelangt der Text ungehindert zum Modell.

### Was bei Grok-Nutzern gestohlen wird

Nach Erhalt des verschlüsselten Blocks und des Schlüssels führt das Modell die Entschlüsselung in seiner eigenen isolierten Umgebung – einer Sandbox zur Codeausführung – durch. Kritisch ist, dass die KI nach der Entschlüsselung die erhaltenen schädlichen Anweisungen als „eigenes Ergebnis' wahrnimmt, dem sie vollständig vertraut und das sie bedingungslos ausführt. In einem Demonstrationskonzept zeigten die Forscher, wie diese Technik es ermöglicht, den Chatverlauf eines Grok-Nutzers in der Webversion unbemerkt zu stehlen. Durch das Hinzufügen spezieller Parameter zu einer externen URL kann die Angriffstechnik Angreifern den Benutzernamen, den ungefähren Standort, das Abonnementniveau und den vollständigen Text aller Anfragen im aktuellen Dialog übermitteln.

### Prüfung bei Gemini: Teilweise Umgehung des Schutzes

Die Forscher testeten die Methode auch am Chatbot Gemini von Google. Da Gemini seinem Python-Interpreter keinen direkten Zugriff auf externe Websites gewährt, konnte auf diesem Weg kein persönlicher Daten gestohlen werden. Dennoch ermöglichte die kryptografische Injektion die Umgehung der Schutzbarrieren von Gemini und zwang das Modell zur Generierung verbotener Inhalte – einer Anleitung zur Herstellung von Brandwaffen. Bis August 2026 sank die Erfolgsrate solcher Angriffe auf Gemini erheblich, was wahrscheinlich auf ein Update der Filter oder des Modells selbst zurückzuführen ist.

### Widersprüchliche Daten

In den Formulierungen der Quellen und im Bericht selbst zeigt sich eine Diskrepanz bei der Bewertung der Effektivität des Angriffs auf verschiedenen Plattformen. Einerseits wird betont, dass der Angriff bei Grok zum tatsächlichen Diebstahl von Chatverläufen und persönlichen Daten führte. Andererseits gelang der Diebstahl von Daten bei Gemini aufgrund architektonischer Einschränkungen des Netzwerkzugriffs nicht, obwohl die Umgehung der Schutzbarrieren und die Generierung verbotener Inhalte dennoch festgehalten wurden. Eine weitere Inkonsistenz betrifft die Dynamik des Schutzes: Während die Schwachstelle bei Grok Stand 19. August 2026 vollständig funktionsfähig blieb, sank die Erfolgsrate der Angriffe bei Gemini bis zu diesem Zeitpunkt merklich. Somit wird der Grad der Verwundbarkeit und die Reaktionsgeschwindigkeit der Anbieter auf die Bedrohung in den verschiedenen Quellen unterschiedlich bewertet.

### Reaktion von xAI und Status am 19. August

Das Unternehmen xAI wurde bereits am 3. Juni 2026 über die Bug-Bounty-Programm auf der Plattform HackerOne über das Problem informiert. Trotz der Bestätigung des Eingangs des Berichts und wiederholter Erinnerungen im August haben die Entwickler keinen Zeitplan zur Behebung der Schwachstelle vorgelegt. Stand 19. August 2026 funktionierte die Technik zur Umgehung des Schutzes weiterhin auf dem Dienst Grok.com. Das Unternehmen SpaceX, das xAI zuvor übernommen hatte, enthielt sich ebenfalls von Kommentaren zu diesem Vorfall.

## 🔍 Fact-Check Verification

- [Grok может слить хакерам ваши чаты: как работает новая атака](https://www.rbc.ua/ukr/news/grok-mozhe-zliti-hakeram-vashi-chati-k-pratsyue-1787320562.html) - Подтверждает механизм криптографической инъекции и угон истории чата Grok.
- [Защиту Grok обошли с помощью зашифрованных инструкций: под угрозой история чатов](https://www.ixbt.com/news/2026/08/21/zashitu-grok-oboshli-s-pomoshju-zashifrovannyh-instrukcij-pod-ugrozoj-istorija-chatov.html) - Совпадает с датой публикации 21.08.2026 и описанием обхода фильтров.
- [Grok сам себя взломал: шифр заставил ИИ слить чужую переписку](https://www.securitylab.ru/news/576307.php) - Подтверждает расшифровку в песочнице и доверие модели к собственному выводу.
- [Защиту Grok обошли с помощью зашифрованных инструкций](https://runet.news/news/77334) - Дублирует ключевые тезисы об уязвимости и реакции xAI.