Специалисты по кибербезопасности из компании Adversa AI обнаружили новую уязвимость в чат-боте Grok, разработанном xAI. Метод, получивший название «криптографическая инъекция контекста», позволяет злоумышленникам передавать искусственному интеллекту скрытые инструкции в зашифрованном виде, обходя тем самым входные фильтры безопасности. По состоянию на 19 августа 2026 года техника продолжала успешно работать на сервисе Grok.com, а разработчики не представили график устранения проблемы.
Как работает криптографическая инъекция контекста
Классическая косвенная инъекция подсказок строится на размещении вредоносного текста на веб-странице, которую ИИ-модель суммирует или анализирует. Современные передовые модели научились блокировать такие попытки с помощью входных сканеров контента. Новый подход Adversa AI обходит этот механизм принципиально иным путём: на веб-странице размещается зашифрованный текст вместе с ключом шифрования и инструкцией по его расшифровке. Входной фильтр безопасности не способен прочитать зашифрованный блок во время проверки, поскольку анализаторы контента не выполняют сложные криптографические алгоритмы — в частности PBKDF2 и AES-256-GCM. В результате текст беспрепятственно проходит к модели.
Что угоняется у пользователей Grok
Получив зашифрованный блок и ключ, модель выполняет расшифровку внутри собственной изолированной среды — песочнице для выполнения кода. Критически важно, что после расшифровки ИИ воспринимает полученные вредные указания как «собственный вывод», которому он полностью доверяет и безоговорочно выполняет. В демонстрационном концепте исследователи показали, как эта техника позволяет незаметно угнать историю чата пользователя Grok в вебверсии. При добавлении специальных параметров к внешнему URL-адресу атака способна передать злоумышленникам имя пользователя, его приблизительное местоположение, уровень подписки и полный текст всех запросов в текущем диалоге.
Проверка на Gemini: частичный обход защиты
Исследователи протестировали методику и на чат-боте Gemini от Google. Поскольку Gemini не предоставляет своему интерпретатору Python прямого доступа к внешним вебсайтам, похитить персональные данные по этому пути не удалось. Тем не менее криптографическая инъекция позволила обойти защитные барьеры Gemini и заставила модель сгенерировать запрещённый контент — инструкцию по созданию зажигательного оружия. К августу 2026 года успешность подобных атак на Gemini существенно снизилась, что, вероятно, связано с обновлением фильтров или самой модели.
Противоречивые данные
В формулировках источников и в самом отчёте прослеживается расхождение в оценке эффективности атаки на разных платформах. С одной стороны, подчёркивается, что на Grok атака привела к реальному похищению истории чата и персональных данных. С другой стороны, на Gemini похищение данных не удалось осуществить из-за архитектурных ограничений доступа к сети, хотя обход защитных барьеров и генерация запрещённого контента всё же зафиксированы. Дополнительная нестыковка касается динамики защиты: если на Grok уязвимость по состоянию на 19 августа 2026 года оставалась полностью работоспособной, то на Gemini успешность атак к тому же периоду заметно упала. Таким образом, степень уязвимости и скорость реакции вендоров на угрозу в разных источниках оцениваются неодинаково.
Реакция xAI и статус на 19 августа
Компанию xAI уведомили о проблеме ещё 3 июня 2026 года через программу Bug Bounty на платформе HackerOne. Несмотря на подтверждение получения отчёта и повторные напоминания в августе, разработчики так и не предоставили график устранения уязвимости. По состоянию на 19 августа 2026 года техника обхода защиты продолжала работать на сервисе Grok.com. Компания SpaceX, ранее поглотившая xAI, также воздержалась от комментариев по данному инциденту.