For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/ai-security/kryptert-tekst-lurer-grok-til-a-lekke-chatloggen.md.
AI-sikkerhet ↗

Kryptert tekst på nettsider lurer Grok til å lekke chatloggen din

Et null-klikk-angrep gjemmer krypterte instruksjoner på nettsider Grok oppsummerer, og lekker chatlogg og brukerdata. xAI har ikke rettet feilen.

Ber du Grok oppsummere en nettside, kan det være nok til å gi chatloggen din til en angriper. Adversa AI publiserte forrige uke en null-klikk-teknikk som gjemmer instruksjoner i kryptert tekst på en nettside, og som får Grok til å gjøre dekrypteringen selv. Forskerne kaller metoden cryptographic context injection. xAI hadde ikke rettet feilen da funnene ble publisert.

Kjeden er kort. Angriperen legger en blokk AES-256-GCM-kryptert tekst på en nettside (sterk, standard kryptering, og det er selve poenget: et sikkerhetsfilter kan ikke lese den). Groks filtre skanner siden, ser bare støy og slipper den gjennom. Når brukeren ber om et sammendrag, dekrypterer Grok blokken i Python-sandkassen sin, altså kodemiljøet modellen bruker til å kjøre skript, og behandler resultatet som pålitelige interne data i stedet for upålitelig nettinnhold. De skjulte instruksjonene samler deretter inn navnet ditt, omtrentlig posisjon, abonnementsnivå og aktiv chathistorikk, og pakker alt inn i adressen til en lenke Grok blir bedt om å åpne. Dermed lander dataene på angriperens server. Adversa oppgir at angrepet lyktes i omtrent 40 prosent av rundt 20 forsøk siden juni.

Tidslinjen for varslingen er den styggeste delen av historien. Adversa meldte hullet til xAI gjennom HackerOne 3. juni, fikk en bekreftelse, og deretter stillhet. Purringer 4. og 10. august ble ikke besvart, og angrepet lot seg fortsatt reprodusere 19. august. Det finnes ingen CVE, ingen retting og foreløpig ingen bekreftet misbruk i det fri. SecurityWeek skriver dessuten at kryptert last også ga resultater mot Googles Gemini i Deep Thinking-modus, men med synkende treffrate utover august.

Vi har skrevet om dette mønsteret to ganger de siste to ukene, først da forgiftede logger kapret AI-agenter, deretter da minnefiler ble smittevei mellom AI-agenter. Lærdommen gjentar seg: data en AI leser, blir kode den kjører. Krypteringen legger til en vri som bør uroe hvert eneste sikkerhetsteam. Et filter kan ikke flagge det det ikke kan lese, og her sitter modellen selv med nøkkelen. Lasten seiler altså forbi alle kontroller på vei inn.

Hva dette endrer i praksis: behandle chatassistenter med nettilgang som en lekkasjekanal, ikke som et produktivitetsverktøy med en liten svakhet. Limer folk i virksomheten din inn kundedata eller kontraktsvilkår i Grok, ligger den teksten i nettopp den sesjonskonteksten angrepet tapper. Start med å kartlegge hvilke assistenter de ansatte bruker, og sett deretter en tydelig regel: ingen sensitive data i forbruker-AI som kan surfe på nettet. Rapporten vår om AI-drevet hacking forklarer hvorfor slike angrep kommer raskere enn rettelsene, og kartlegging av denne typen skygge-AI er der AI-sikkerhetsarbeidet vårt vanligvis starter.

Send meg en melding hvis du vil vite hvilke AI-assistenter selskapsdataene dine ligger i akkurat nå.


Skrevet med AI-assistanse, gjennomgått og redigert av Christian Vik og FM-redaksjonen.

Kilder

  • Adversa AI, “Cryptographic Context Injection: Zero-Click Grok Data Theft,” august 2026
  • SecurityWeek, “Encrypted Prompts Bypass AI Safety Guardrails in Grok and Gemini,” august 2026
  • Security Affairs, “Zero-Click Grok Chat History Theft: Adversa AI Demonstrates Cryptographic Context Injection,” 23. august 2026
← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →