Спеціалісти з кібербезпеки з компанії Adversa AI виявили нову вразливість у чат-боті Grok, розробленому xAI. Метод, який отримав назву «криптографічна ін'єкція контексту», дозволяє злоумышленникам передавати штучному інтелекту приховані інструкції у зашифрованому вигляді, обходячи тим самим вхідні фільтри безпеки. Станом на 19 серпня 2026 року ця техніка продовжувала успішно працювати на сервісі Grok.com, а розробники не надали графік усунення проблеми.
Як працює криптографічна ін'єкція контексту
Класична непрямий ін'єкція підказок базується на розміщенні шкідливого тексту на веб-сторінці, яку модель ШІ підсумовує або аналізує. Сучасні передові моделі навчилися блокувати такі спроби за допомогою вхідних сканерів контенту. Новий підхід Adversa AI обходить цей механізм принципово іншим шляхом: на веб-сторінці розміщується зашифрований текст разом із ключем шифрування та інструкцією щодо його розшифрування. Вхідний фільтр безпеки не здатний прочитати зашифрований блок під час перевірки, оскільки аналізатори контенту не виконують складні криптографічні алгоритми — зокрема PBKDF2 та AES-256-GCM. В результаті текст безперешкодно потрапляє до моделі.
Що викрадають у користувачів Grok
Отримавши зашифрований блок та ключ, модель виконує розшифрування всередині власного ізольованого середовища — пісочниці для виконання коду. Критично важливо, що після розшифрування ШІ сприймає отримані шкідливі вказівки як «власний висновок», якому він повністю довіряє та безумовно виконує. У демонстраційному концепті дослідники показали, як ця техніка дозволяє непомітно викрасти історію чату користувача Grok у веб-версії. При додаванні спеціальних параметрів до зовнішньої URL-адреси атака здатна передати злоумышленникам ім'я користувача, його приблизне місцезнаходження, рівень підписки та повний текст усіх запитів у поточному діалозі.
Перевірка на Gemini: частковий обхід захисту
Дослідники протестували методику також на чат-боті Gemini від Google. Оскільки Gemini не надає своєму інтерпретатору Python прямого доступу до зовнішніх вебсайтів, викрасти персональні дані цим шляхом не вдалося. Тим не менш криптографічна ін'єкція дозволила обійти захисні бар'єри Gemini та змусила модель згенерувати заборонений контент — інструкцію зі створення запальних засобів. До серпня 2026 року успішність подібних атак на Gemini суттєво знизилася, що, ймовірно, пов'язано з оновленням фільтрів або самої моделі.
Суперечливі дані
У формулюваннях джерел та в самому звіті простежується розбіжність у оцінці ефективності атаки на різних платформах. З одного боку, підкреслюється, що на Grok атака призвела до реального викрадення історії чату та персональних даних. З іншого боку, на Gemini викрадення даних не вдалося здійснити через архітектурні обмеження доступу до мережі, хоча обхід захисних бар'єрів та генерація забороненого контенту все ж зафіксовані. Додаткова невідповідність стосується динаміки захисту: якщо на Grok вразливість станом на 19 серпня 2026 року залишалася повністю робочою, то на Gemini успішність атак до того ж періоду помітно впала. Таким чином, ступінь вразливості та швидкість реакції вендорів на загрозу в різних джерелах оцінюються по-різному.
Реакція xAI та статус на 19 серпня
Компанію xAI повідомили про проблему ще 3 червня 2026 року через програму Bug Bounty на платформі HackerOne. Незважаючи на підтвердження отримання звіту та повторні нагадування у серпні, розробники так і не надали графік усунення вразливості. Станом на 19 серпня 2026 року техніка обходу захисту продовжувала працювати на сервісі Grok.com. Компанія SpaceX, яка раніше поглинула xAI, також утрималася від коментарів щодо цього інциденту.