Actualidad ISAC

 
Alerta

El ataque Grok Zero-Click roba datos de chat mediante inyección de mensajes cifrados

Resumen Informativo

🏷 Tags:VULNERABILIDADRCEPARCHE
Nivel de riesgo estimado: No determinado

De acuerdo a la publicación titulada El ataque Grok Zero-Click roba datos de chat mediante inyección de mensajes cifrados, difundida en fecha 22/08/2026 01:37, por el medio Cybersecuritynews (Autor: Guru Baran):

Un ataque recientemente revelado puede convertir una solicitud rutinaria de "resumir esta página" en el chat web Grok de xAI en un robo silencioso del nombre del usuario, su ubicación aproximada, su nivel de suscripción y el historial de la conversación activa. Adversa AI dijo en un informe compartido con Cyber ​​Security News (CSN) que el método, denominado Inyección de Contexto Criptográfico, oculta los comandos del atacante dentro del texto cifrado AES-256-GCM para que los filtros de entrada nunca los lean, luego induce al modelo a descifrar y confiar en esos comandos como su propia salida de código-sandbox.

A diferencia de los trucos de evasión más antiguos, como Base64 o cifrados de sustitución, el cifrado seguro no se puede recuperar dentro de los pesos del modelo, por lo que el único camino es el intérprete. Las instrucciones descifradas luego le dicen al agente que resuelva el contexto de la sesión privada y lo combinen en una "clave de descifrado" falsa, que en realidad es una cadena de plantilla que interpola la identidad de la víctima y el historial de chat. Se le pide a Grok que abra una URL "para obtener contexto adicional" y su herramienta de navegación privilegiada carga la dirección controlada por el atacante con los datos robados en la cadena de consulta. El hallazgo se relaciona con un patrón más amplio de robo de datos de chat por parte de asistentes de agentes que pueden navegar, ejecutar código y llamar a herramientas salientes.

La inyección rápida ya no es solo una cadena pegada en un mensaje; es una pelea por cualquier contexto que un agente trate como propio, incluida la salida de la herramienta y el estado de ejecución. Potencie su nivel 1 con inteligencia sobre amenazas de 15.000 SOC: integre la búsqueda de TI en su SOC La publicación El ataque sin clic de Grok roba datos de chat mediante inyección de aviso cifrada apareció por primera vez en Cyber ​​Security News.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: El ataque Grok Zero-Click roba datos de chat mediante inyección de mensajes cifrados
Publicado: 22/08/2026 01:37
Enlace: https://cybersecuritynews.com/grok-zero-click-attack
Consultado: 22/08/2026

Consultar publicación original ↗

Anterior
Siguiente