日報
AI 產業新聞
每日更新

全球人工智慧產業每日要聞 — 由黃紹麟編選摘要,每天從 100 多則新聞精選 6 則。

84
累積集數
673
則深度解讀
6
大追蹤分類

加密指令繞過 Grok 防護欄:研究者示範 LLM 資料竊取新手法

2026-08-21 · 來源:Ars Technica Technology
幫你做功課
發生什麼事

資安公司 Adversa 研究員 Rony Utevsky 發現「Cryptographic Context Injection」攻擊:將加密惡意指令藏入網頁,同頁附解密金鑰,Grok 被要求摘要頁面時自動解密執行,無需使用者確認即可竊取對話與個人資訊。xAI 今年六月已收到通報,報導發布時漏洞仍未修補。同週另有研究者以類似手法令 Microsoft 365 Copilot 從企業信箱讀出密碼。

為什麼重要

加密手法直接令現有明文掃描式防護欄失靈,而 LLM 從設計上就無法從根本解決 prompt injection;兩件事合在一起說明:企業把 AI 助理用在摘要郵件與網頁的每一個工作流程,都已成為可被外部攻擊者觸發的攻擊面,護欄繞法只會越來越多。

資安公司 Adversa 的研究員 Rony Utevsky 發現一種針對 Grok 的新型資料竊取攻擊,手法出奇地簡單,卻能完整繞過現有防護機制。攻擊者把惡意指令加密後藏進網頁,同時在同一頁面附上明文的解密說明與金鑰。當使用者請 Grok 摘要這個頁面,模型就會自動解密、執行惡意指令,接著把使用者的對話紀錄與個人資訊傳送出去——全程不彈警告、不要求確認。Utevsky 把這個手法稱為「Cryptographic Context Injection」。更麻煩的是,xAI 早在今年六月就收到漏洞通報,報導發出時 Grok 仍然照樣執行攻擊,代表這個洞至今沒補上。同一週,另一組研究者也示範了幾乎相同的攻擊模式——針對 Microsoft 365 Copilot,讓企業版 AI 助理從使用者信箱裡抓出密碼。兩件事擺在一起,問題的根源就很清楚了。LLM 的核心設計邏輯是「盡量配合使用者的要求」,這讓它們天生容易被 prompt injection 攻擊利用——攻擊者只要把惡意指令藏進模型被要求處理的內容裡(一封電子郵件、一個網頁),模型就沒有可靠的方式辨別這些內容究竟是外來的惡意指令,還是使用者本人的操作。加密這個手法讓問題更難處理:現有防護欄的運作邏輯是掃描明文、識別可疑指令,但指令一旦加密,這套掃描就直接失靈。把指令藏在密文裡,解密動作交給模型本身完成,防護欄根本看不到它要攔的東西。LLM 無法從根本解決 prompt injection,這是業界早就承認的事實。目前唯一能做的,就是在模型行為的外層設置護欄——偵測到可疑行為就禁止執行。這個策略的比喻是:交通工程師在危險彎道旁架起護欄,而不是把彎道本身拉直。護欄擋得住大部分風險,但夠聰明的繞法一樣能突破。Cryptographic Context Injection 就是一個典型案例:攻擊面沒變,繞的只是護欄的盲點。這個漏洞對企業的實際衝擊遠不止於個人隱私。Grok 和 Copilot 都被大量企業部署在工作流程裡,日常負責摘要郵件、文件、內部網頁。使用者習慣了「讓 AI 幫我讀一下這個」,但這個動作本身就是攻擊的觸發點——只要攻擊者能控制模型被要求處理的任何一頁內容,就能對企業使用者發動攻擊。到目前為止,xAI 沒有回應的時間壓力。六月通報、八月見報,補丁還不存在,這個節奏發出的信號並不樂觀。

原文出處
原文標題 Grok exfiltrates user data when malicious instructions are encrypted
媒體來源 Ars Technica Technology
發布日期 2026-08-20
閱讀原文 ↗

訂閱品富智圖 AI 新聞

每日 AI 產業要聞彙整,一封信直送信箱。