Grok被诱骗泄露用户聊天记录、位置数据等

研究人员发现,提示注入攻击可以将恶意指令隐藏在加密文本中,从而绕过人工智能的安全护栏。

来源:Malwarebytes Labs 博客

一种新型的提示注入攻击表明,为什么让AI助手访问浏览器、代码工具和私人数据值得格外谨慎。

AI研究人员描述了“加密上下文注入”——一种将恶意指令隐藏在加密数据内部的攻击。然后AI被诱导使用其自身的代码执行工具来解密这些数据。结果,AI可能会将由此产生的文本视为可信的内部信息。

提示注入有点像在文档中为AI助手留下一个假指令。助手可能不会被诱导去遵循用户的请求,而是遵循隐藏在网页、电子邮件或文件中的攻击者指令。

正如我们几个月前报道的那样,专家们警告说,提示注入攻击是一个可能永远无法解决的问题。提示注入之所以有效,是因为AI模型无法可靠地区分合法指令和攻击者的指令,因此它们有时会听从错误的指令。

为了降低这种风险,AI提供商为其模型设置了护栏:旨在防止AI系统有意或无意地做不应该做的事情的保护措施。

研究人员发现,通过加密恶意指令,可以使其绕过某些AI护栏。然后AI本身可以被诱骗使用其编码工具解密这些指令。

当指令变得可读时,它们已经通过了初始安全检查。然后AI可能将它们误认为是合法指令并加以遵循。

这有点像将恶意指令隐藏在安全系统无法理解的语言中。AI仅在指令通过安全检查后才翻译它们,然后可能按照其所说的去做。

研究人员针对两个AI代理测试了他们的方法,结果不同。在Grok中,研究人员表示这种攻击可以窃取信息,包括用户的姓名、大致位置、订阅级别和对话历史。在Gemini中,他们利用这种技术绕过安全控制,生成模型通常不会生成的内容。

“在Grok中,一个普通的‘总结此页面’操作会在没有任何点击或警告的情况下窃取用户的聊天数据。在Gemini中,它会产生模型通常拒绝的内容。两者都是正在运行的生产系统。”

研究人员没有提供全部细节,因为xAI在2026年6月向其报告了Grok中的漏洞后未采取行动。另一方面,Gemini已做出改进,但仍未完全修复该漏洞。

如何保持安全

AI助手可能有帮助,但不应自动信任其处理敏感数据或强大工具。

  • 谨慎对待不熟悉的网页、文档和共享链接的AI摘要,尤其是当助手可以浏览或运行代码时。
  • 不要将密码、恢复码、API密钥、财务信息或敏感的健康和工作详细信息粘贴到AI聊天中,除非你了解这些信息将如何处理。
  • 审查AI助手的连接工具和权限。移除不需要的访问权限,特别是电子邮件、云存储、源代码存储库和外部集成。
  • 如果AI工具要求解密、解码、运行脚本、打开新链接或作为看似普通任务的一部分上传数据,请保持怀疑态度。
  • 保持浏览器和AI应用程序更新,并在使用浏览、自主代理或代码执行等功能时检查供应商的安全公告。
  • 使用最新、实时的反恶意软件解决方案来检测和阻止恶意下载和可疑连接。
  • 感觉不对劲?在点击之前检查一下。

    Malwarebytes Scam Guard可帮助您即时分析可疑链接、文本和屏幕截图。

    可通过Malwarebytes Premium Security在您的所有设备上使用,也可在适用于iOS和Android的Malwarebytes应用程序中使用。

    免费试用 →