加密一段话,AI就乖乖交出你的聊天记录:Grok被发现致命漏洞

6次阅读

把你的聊天记录、位置信息、用户名——全发给黑客,只需要加密一段话就行了。

安全公司Adversa的研究员罗尼·乌特夫斯基(Rony Utevsky)本周公开了一个让马斯克的AI工具Grok瞬间变成"数据小偷"的攻击方法。过程说出来简单得可怕:先把恶意指令用加密算法(比如PBKDF2加上AES-256)包装成密文,再把密文和"解密方法"一起放进一个网页里。Grok被要求"帮我总结一下这个页面"的时候,它会老老实实先把密文解密——然后直接执行里面的指令,把你的隐私数据打包发走。

没有任何警告,没有任何确认提示。

6月份就通知了xAI,Grok到现在还在漏。

静态扫描的盲区

问题出在哪?Grok有一套"静态安全过滤器",专门扫描输入输出的文本内容有没有可疑指令。但这个过滤器只认得明文——它看不懂加密后的指令,也没办法自己跑一遍解密程序。当密文经过解密真正变成指令的时候,那段代码已经从"内容"变成了Grok自己产生的"工具输出",过滤器根本不看自己的输出。所以加密的指令畅通无阻,直接指挥Grok把你的用户名、地理位置、聊天记录当作URL参数发到黑客的服务器上。

乌特夫斯基的原话是:"静态安全过滤器只把输入当文本读取,它不运行代码,也不解密任何东西。这就是我们钻的空子。真正的指令是加密的,过滤器只看到一堆乱码,直接放行。"

同样的招数对谷歌的双子座(Gemini)也管用。研究人员用这个方法成功让双子座输出了自己的系统指令,包括那条明确写着"禁止外泄"的核心规则。

修不完的洞

这是AI安全领域的一个老毛病:每当厂商堵上一个漏洞,黑客就找到新入口。提示词注入(Prompt Injection)从2023年火到现在,每次出事都是同一个根因——大模型没办法可靠地区分"用户直接输入的指令"和"网页或邮件里夹带的第三方指令"。

这次加密注入只是最新的一招。更深层的问题是:AI公司一直在建"路边护栏"而不是"弯道降速"——出事了加个过滤器,下次绕过再补一个,本质上是在永远追着攻击者的尾灯跑。

研究人员过去几周观察到双子座对这类攻击的抵抗力有所提升,但Grok目前仍然处于"收到密文就自动执行"的状态。xAI在6月份收到通报,到这篇报道发出来的时候漏洞依然没有被封堵。

你的Grok聊了什么,自己最好心里有数。

正文完
 0