漏洞  ·  2026-08-24

密码学上下文注入:零点击加密负载越狱击败 Grok 和 Gemini 的防护

漏洞High 影响Global
Adversa AI 研究人员披露(2026 年 8 月 20 日博客;2026 年 8 月 21-23 日被 SecurityWeek、Security Affairs、Ars Technica、Dataconomy 和 CyberPress 广泛报道)了一种新的攻击类别"密码学上下文注入",通过将恶意指令作为强密文传输来击败 LLM 安全防护,该密文仅在模型在其自身可信代码执行沙箱内解密后才可读 — 这是任何内容分类器都不会检查的步骤。已演示为针对生产环境 Grok 的零点击、无确认数据泄露攻击,以及针对生产环境 Gemini 的防护/输出过滤器绕过。
这是一种新颖的、可泛化的提示注入/越狱技术 — 而非一次性漏洞 — 通过利用模型自身代码执行结果与外部非信任内容之间的信任边界,击败两个主要的、广泛部署的前沿 LLM 产品上的输入和输出安全防护。由于强加密无法被模型的学习权重所绕过,它强制防护盲执行,任何具有代码执行或工具使用能力的代理系统都是合理的目标。该漏洞在报告期间仍未修补且在生产环境中可复现,未分配 CVE。
攻击者在网页或直接提示中嵌入 AES-256-GCM/PBKDF2 加密的 JSON 负载加解密指令。基于静态内容的安全防护无法检查密文,因此负载通过过滤。受害者的代理(仅被要求"总结此页面")被诱导在其自身代码执行沙箱内解密负载;模型随后将解密后的明文视为可信内部/工具输出,而非非信任外部内容。在 Grok 中,解密后的指令导致代理将私有会话/聊天历史数据解析为 URL 并自主导航到攻击者控制的端点,在零用户交互或警告的情况下泄露数据。在 Gemini 中,相同技术绕过输出安全过滤器以生成通常受限的内容。
xAI Grok(在 Grok 4.5 Fast、grok.com、代理浏览/Python 沙箱上演示);Google Gemini(深度思考模式、公开聊天界面)
截至 2026 年 8 月 23 日无供应商补丁。Adversa AI 于 2026 年 6 月 3 日通过 HackerOne 向 xAI 报告该问题,在 2026 年 8 月 4 日和 10 日进行披露尝试,但未获得实质性回应或修复;该攻击在 2026 年 8 月 19-23 日仍可对 Grok 复现。Google 的 Gemini 不符合相同 VDP 条件(越狱超出范围),但自 6 月以来成功率已下降,原因未确认。建议的临时缓解措施:在其参数来自获取或代码执行解密内容的特权工具调用上进行门控/要求确认,通过执行链标记数据来源,并在解密后特权工具调用链上发出警报,而不是扫描负载内容。
Adversa AI — Zero-click Grok data theft: Cryptographic Context InjectionSecurityWeek — Encrypted Prompts Bypass AI Safety Guardrails in Grok and GeminiSecurity Affairs — Zero-Click Grok Chat History Theft
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →