главное в кибербезопасности Читать в канале
Атаки и утечки 20 августа 2026 2 мин

Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini

Атака использует шифрование для обхода защитных механизмов ИИ

Новая техника атаки Cryptographic Context Injection обходит защитные механизмы и заставляет модель обрабатывать команды злоумышленника в доверенном контексте. Атакующие отправляют инструкции в виде криптографически безопасного шифротекста и побуждают модель расшифровать его в своем собственном исполняющем окружении. Это позволяет злоумышленникам красть данные с помощью доступа, которым обладает система ИИ, или изменять поведение агента. Исследователи продемонстрировали эту атаку на моделях Grok и Gemini.

Шифрованный контекст внедряется в исполняющую среду модели

Атака Cryptographic Context Injection скрывает вредоносные инструкции внутри AES-шифрованного текста, делая их невидимыми для систем защиты. Затем модель обманом заставляют расшифровать и доверить эти инструкции как свои собственные. Статические защитные механизмы классифицируют входные данные как текст и не выполняют их. Злоумышленник отправляет шифротекст вместе с ключом и инструкцией по его расшифровке. Модель выполняет расшифровку внутри своего песочницы для выполнения кода. Все, что нужно сканеру защиты, находится на странице, но для восстановления открытого текста требуется выполнение PBKDF2 и AES-256-GCM, что не делает ни один классификатор контента при проверке. В отличие от base64 или шифра замены, у модели нет возможности обойти это в своих весах. Расшифрованные инструкции злоумышленника затем появляются как результат выполненного моделью кода, внутри доверенного контекста выполнения, и не помечаются как недоверенный ввод. Модель действует на них как на авторитетные. Исполнение в среде выполнения преобразует данные, контролируемые злоумышленником, в доверенные инструкции, которые агент будет выполнять. Криптография помогает создавать доверенный контекст для агента.

Атаке подвержены пользователи Grok и Gemini

В Grok обычный запрос «суммируй эту страницу» приводит к краже данных чата пользователя без каких-либо действий или предупреждений. В Gemini атака позволяет генерировать контент, который модель обычно отказывается создавать. Обе системы являются рабочими и находятся в эксплуатации. Исследователи сообщили об уязвимости xAI в июне 2026 года, и она остается неисправленной. Gemini улучшился летом, но не полностью закрыл уязвимость. По состоянию на 19 августа 2026 года атаку на Grok все еще можно было воспроизвести. Успешность атаки на Gemini с июня резко снизилась. Исследователи уведомляют сообщество по безопасности, чтобы защитники могли создать дополнительные меры защиты для обнаружения любых попыток эксплуатации.

Обновиться до 2025.11.7 или поставить плагин безопасности

Для защиты от этой атаки необходимо изменить механизм работы агента. Следует контролировать вызовы инструментов, аргументы которых получены из извлеченного или расшифрованного контента, помечать происхождение данных и оповещать о цепочке действий, а не о единичной полезной нагрузке. Сильная криптография не может быть обойдена в весах модели, поэтому восстановление вынуждено происходить через исполняющую среду. В контексте работы агента расшифрованные инструкции попадают напрямую в привилегированный инструмент без указания происхождения, и модель считает вывод своей песочницы более доверенным. Операционные полезные нагрузки не раскрываются.

Опубликовано в канале 20 августа, 16:33

Каждый материал сайта выходит в канале в тот же момент.

Источники: Adversa AI · Ars Technica / Security