21 августа 2026 г.
Пересказ страницы уводит переписку с Grok на чужой сервер: дыра открыта с 3 июня
Grok сам расшифровывает спрятанную на странице команду и отправляет имя, локацию и всю текущую переписку на сервер атакующего.

Рони Утевский из Adversa спрятал на обычной странице шифровку и попросил Grok пересказать текст.
Модель расшифровала её собственным кодом и выполнила спрятанную команду, ничего не переспросив. Имя, приблизительная локация, тариф подписки и все промпты текущей переписки ушли в ссылку, которую Grok открыл сам, и осели в логах чужого сервера.
Фильтры xAI читают входной и выходной текст, но не выполняют код и не расшифровывают данные. Шифровку они пропускают, а готовая команда возвращается в модель как результат работы её собственного инструмента, то есть как доверенный.
Раньше ловили текст. Вредоносную инструкцию писали на странице открыто, и классификатор её видел. Теперь на странице лежат только зашифрованный JSON и инструкция его расшифровать, а команда рождается уже внутри рантайма модели.
Атаку гоняли на Grok 4.5 Fast на grok.com. С июня Adversa сделала около 20 попыток, сработали примерно 40%, и осечки объясняются сбоями расшифровки, а не защитой.
xAI знает с 3 июня. Отчёт ушёл в компанию и её программу на HackerOne, получение подтвердили без сроков починки. Напоминания 4 и 10 августа остались без ответа, 19 августа 2026 атака воспроизвелась снова. CVE не присвоен, публичного патча нет, случаев в дикой природе не зафиксировано.
Тем же приёмом Adversa вытащила из Gemini 3 Flash системный промпт и инструкцию, которую модель обычно блокирует. Данные пользователя там не утекли: исполнения кода такого рода у Gemini нет.
Первоисточник