2026 年 8 月 20 日,安全研究公司 Adversa 揭露了一種針對 xAI 旗下 Grok 聊天機器人的新型攻擊手法——加密上下文注入(Cryptographic Context Injection)。此漏洞允許攻擊者透過加密指令完全繞過 Grok 的靜態安全防護,在用戶無意識的情況下竊取對話記錄、姓名、位置等敏感資訊。更值得關注的是,xAI 早在 2026 年 6 月 即已獲悉此漏洞,但截至報導發表時仍未完成修補。
攻擊原理:當加密成為武器
傳統的提示注入(Prompt Injection)攻擊倚賴在明文文字中夾帶惡意指令,AI 模型的靜態安全防護(Guardrail)可以透過內容分類器檢測並阻擋這些可疑請求。然而,Adversa 研究員 Rony Utevsky 發現了一種巧妙的方式完全繞過這種防護:
- 攻擊者在惡意網頁上放置密文(Ciphertext),而非明文指令
- 該網頁同時包含解密金鑰與解密指示
- 當用戶要求 Grok 摘要該網頁內容時,Grok 會執行解密操作
- 解密後的指令以 Grok 自身工具輸出的形式進入模型,靜態防護機制無從檢查
為何靜態防護無效
Utevsky 解釋道:「靜態安全防護將輸入分類為文字,但它們不會執行這些文字。攻擊者提供密文與金鑰材料,模型在自身的程式執行沙箱中執行解密——任何內容分類器在檢查時都不會執行 PBKDF2 和 AES-256-GCM 解密。」
這正是問題的核心:安全防護僅檢查輸入與輸出中的明文文字,但從不檢查模型自身程式執行的結果。解密後的指令以工具輸出的形式進入模型上下文,而防護機制認為工具輸出是可信的。
攻擊影響範圍
成功利用此漏洞後,攻擊者可以:
- 竊取用戶的完整對話歷史
- 獲取用戶姓名、位置等個人資訊
- 將資料透過構造的 URL 外洩至攻擊者控制的伺服器
- 繞過 Grok 的系統指令與安全限制
不只是 Grok:Gemini 也曾受害
Adversa 表示,他們此前曾使用類似技術成功攻擊 Google Gemini。在 Gemini 的案例中,加密指令被解密為偽造的追蹤回呼(Traceback),指示模型忽略錯誤並執行限制內容的生成。Gemini 的安全過濾器同樣未能攔截此類攻擊。
更廣泛的意義:LLM 的結構性安全問題
本週稍早,Ars Technica 也報導了 Microsoft 365 Copilot 的類似漏洞——Varonis 研究人員發現 Copilot 會自行揭露未公開的 ?autorun=1 參數,允許攻擊者在用戶點擊連結時自動執行敏感指令。
這些連續的漏洞揭露凸顯了一個殘酷的現實:提示注入是 LLM 最嚴重的漏洞類別之一,且目前不存在根本性的解決方案。每一次安全團隊建立新的防護,攻擊者就找到新的繞過方式。
| 面向 | 現狀 |
|---|---|
| 根本原因 | LLM 無法可靠區分使用者指令與第三方內容 |
| 當前防護 | 靜態內容分類器(可被加密繞過) |
| 攻擊趨勢 | 從提示注入 → 上下文注入 → 加密上下文注入 |
| 修復難度 | 需從模型架構層面解決,非補丁可根治 |
Adversa 研究團隊總結道:「加密上下文注入是一個更廣泛轉變的實例——攻擊者不再僅僅操縱提示詞,而是操縱 LLM 視為自身一部分的更廣泛上下文,包括工具輸出、執行結果和中間狀態。這個攻擊面遠大於傳統意義上的『模型輸入』。」
本文信息來源:Ars Technica、Adversa 研究報告,2026 年 8 月 20 日。