安全事件

Grok 加密上下文注入漏洞:隱藏指令如何繞過 AI 安全防護竊取用戶資料

安全研究公司 Adversa 揭露 Grok 存在「加密上下文注入」漏洞,攻擊者可透過加密指令繞過靜態安全防護,竊取用戶對話記錄與個人資訊,xAI 早在六月即獲通報但至今未修補。

2026 年 8 月 20 日,安全研究公司 Adversa 揭露了一種針對 xAI 旗下 Grok 聊天機器人的新型攻擊手法——加密上下文注入(Cryptographic Context Injection)。此漏洞允許攻擊者透過加密指令完全繞過 Grok 的靜態安全防護,在用戶無意識的情況下竊取對話記錄、姓名、位置等敏感資訊。更值得關注的是,xAI 早在 2026 年 6 月 即已獲悉此漏洞,但截至報導發表時仍未完成修補。

攻擊原理:當加密成為武器

傳統的提示注入(Prompt Injection)攻擊倚賴在明文文字中夾帶惡意指令,AI 模型的靜態安全防護(Guardrail)可以透過內容分類器檢測並阻擋這些可疑請求。然而,Adversa 研究員 Rony Utevsky 發現了一種巧妙的方式完全繞過這種防護:

  1. 攻擊者在惡意網頁上放置密文(Ciphertext),而非明文指令
  2. 該網頁同時包含解密金鑰與解密指示
  3. 當用戶要求 Grok 摘要該網頁內容時,Grok 會執行解密操作
  4. 解密後的指令以 Grok 自身工具輸出的形式進入模型,靜態防護機制無從檢查

為何靜態防護無效

Utevsky 解釋道:「靜態安全防護將輸入分類為文字,但它們不會執行這些文字。攻擊者提供密文與金鑰材料,模型在自身的程式執行沙箱中執行解密——任何內容分類器在檢查時都不會執行 PBKDF2 和 AES-256-GCM 解密。」

這正是問題的核心:安全防護僅檢查輸入與輸出中的明文文字,但從不檢查模型自身程式執行的結果。解密後的指令以工具輸出的形式進入模型上下文,而防護機制認為工具輸出是可信的。

攻擊影響範圍

成功利用此漏洞後,攻擊者可以:

  • 竊取用戶的完整對話歷史
  • 獲取用戶姓名、位置等個人資訊
  • 將資料透過構造的 URL 外洩至攻擊者控制的伺服器
  • 繞過 Grok 的系統指令與安全限制

不只是 Grok:Gemini 也曾受害

Adversa 表示,他們此前曾使用類似技術成功攻擊 Google Gemini。在 Gemini 的案例中,加密指令被解密為偽造的追蹤回呼(Traceback),指示模型忽略錯誤並執行限制內容的生成。Gemini 的安全過濾器同樣未能攔截此類攻擊。

更廣泛的意義:LLM 的結構性安全問題

本週稍早,Ars Technica 也報導了 Microsoft 365 Copilot 的類似漏洞——Varonis 研究人員發現 Copilot 會自行揭露未公開的 ?autorun=1 參數,允許攻擊者在用戶點擊連結時自動執行敏感指令。

這些連續的漏洞揭露凸顯了一個殘酷的現實:提示注入是 LLM 最嚴重的漏洞類別之一,且目前不存在根本性的解決方案。每一次安全團隊建立新的防護,攻擊者就找到新的繞過方式。

面向現狀
根本原因LLM 無法可靠區分使用者指令與第三方內容
當前防護靜態內容分類器(可被加密繞過)
攻擊趨勢從提示注入 → 上下文注入 → 加密上下文注入
修復難度需從模型架構層面解決,非補丁可根治

Adversa 研究團隊總結道:「加密上下文注入是一個更廣泛轉變的實例——攻擊者不再僅僅操縱提示詞,而是操縱 LLM 視為自身一部分的更廣泛上下文,包括工具輸出、執行結果和中間狀態。這個攻擊面遠大於傳統意義上的『模型輸入』。」


本文信息來源:Ars Technica、Adversa 研究報告,2026 年 8 月 20 日。

返回 AI 資訊