20 августа 2026 г.
Grok отдаёт данные атакующему после просьбы пересказать страницу: срабатывает в 40% попыток
Атака прячет инструкции в шифртексте прямо на веб-странице: фильтр Grok их не читает, а песочница модели расшифровывает и исполняет.

19 августа исследователи Adversa AI попросили Grok пересказать обычную веб-страницу. Данные пользователя ушли на чужой сервер.
На странице лежал блок шифртекста и ключ рядом с ним. Фильтр Grok видит мусор и пропускает страницу дальше, а Python-песочница внутри модели расшифровывает блок и исполняет инструкции атакующего как вывод собственного инструмента.
Что утекает. Имя пользователя, приблизительная локация, тариф подписки и вся история текущего диалога. Grok дописывает их в query-параметры ссылки на сервер атакующего, без подтверждения и без предупреждения.
Раньше вредоносная инструкция лежала на странице открытым текстом, и классификатор её видел. Теперь атакующему хватает PBKDF2 и AES-256-GCM. «Всё, что нужно сканеру гардрейла, лежит прямо на странице, но чтобы получить открытый текст, надо прогнать PBKDF2 и AES-256-GCM, а этого не делает ни один контент-классификатор в момент инспекции», говорит Рони Утевский, ведущий исследователь Adversa AI.
Атаку воспроизвели на Grok 4.5 Fast в веб-чате grok.com: 40% успеха на 20 попытках с июня. Провалы шли от сбоев дешифровки, а не от срабатывания фильтров. Из соседей Claude Sonnet 4.5 пометил payload вредоносным, GPT-5 его не распарсил, а Gemini 3 Flash в режиме Deep Thinking выдавал запрещённый контент, но данные не крал, потому что ходить по внешним сайтам он не умеет.
Что делать сейчас. Патча нет. Репорт ушёл в xAI и на HackerOne 3 июня, 4 и 10 августа исследователи писали снова, к 19 августа дыра осталась открытой. Включаемой защиты у пользователя тоже нет, риск снимает одно: не давать Grok ходить по недоверенным страницам, потому что вектор это агентный браузинг плюс исполнение кода.
Первоисточник