Lỗ hổng ‘Cryptographic Context Injection’ đe dọa đánh cắp dữ liệu người dùng trên Grok AI
Các nhà nghiên cứu từ Adversa AI vừa phát hiện kỹ thuật tấn công mới cho phép kẻ xấu khai thác Grok chatbot để đánh cắp thông tin cá nhân và lịch sử trò chuyện thông qua việc giải mã dữ liệu độc...
- Giọng nữ Bắc
Công ty bảo mật AI Adversa AI vừa công bố một kỹ thuật tấn công mới có tên gọi “Cryptographic Context Injection”. Kỹ thuật này cho phép kẻ tấn công điều khiển chatbot Grok của xAI để tự động gửi thông tin nhạy cảm của người dùng—bao gồm tên, vị trí địa lý, gói đăng ký và nội dung hội thoại—đến một server do kẻ tấn công kiểm soát mà không cần bất kỳ sự xác nhận hay cảnh báo nào.
Table Of Content
Cơ chế tấn công tinh vi
Thay vì sử dụng các đoạn văn bản thông thường dễ bị bộ lọc nội dung phát hiện, kẻ tấn công nhúng các chỉ dẫn độc hại dưới dạng ciphertext (dữ liệu đã mã hóa). Khi người dùng yêu cầu Grok tóm tắt một trang web chứa các dữ liệu này, mô hình AI sẽ thực thi mã Python để giải mã nội dung đó. Do các bộ lọc bảo mật hiện tại không thể kiểm tra nội dung bên trong các khối mã hóa, các chỉ dẫn độc hại này dễ dàng vượt qua lớp kiểm soát và đi thẳng vào ngữ cảnh (context) của mô hình.
Sau khi giải mã, các chỉ dẫn này sẽ ép buộc Grok truy cập vào một URL do kẻ tấn công chỉ định, đồng thời đính kèm dữ liệu cá nhân của người dùng vào tham số truy vấn (query parameters) của URL đó.
Thực trạng và phản hồi
Theo thử nghiệm của Adversa AI trên phiên bản Grok 4.5 Fast, kỹ thuật này đạt tỷ lệ thành công khoảng 40%. Đáng chú ý, hiện tại chưa có bản vá (patch) hay mã định danh CVE nào được ghi nhận cho lỗ hổng này. Adversa cho biết họ đã thông báo cho xAI từ tháng 6/2026 nhưng chưa nhận được phản hồi cụ thể hoặc lộ trình khắc phục.
Ngoài Grok, kỹ thuật tương tự cũng từng được thử nghiệm trên Google Gemini, cho thấy đây là một vấn đề mang tính hệ thống đối với các tác nhân AI có khả năng thực thi mã và kết nối internet.
Khuyến nghị bảo mật
Để giảm thiểu rủi ro từ các cuộc tấn công dạng này, các đơn vị phát triển ứng dụng AI cần lưu ý:
- Cách ly nội dung không tin cậy: Không cho phép nội dung từ bên ngoài truy cập trực tiếp vào các công cụ hoặc thông tin xác thực (credentials).
- Kiểm soát hành động đầu ra: Thiết lập cơ chế xác nhận đối với các hành động quan trọng như gửi dữ liệu ra ngoài hoặc thay đổi hệ thống.
- Giám sát dấu vết (Trace): Ghi lại các bước thực thi của AI theo từng phiên để phục vụ công tác điều tra và phát hiện bất thường.
- Đánh giá nguồn gốc ngữ cảnh: Đảm bảo rằng dữ liệu đầu ra từ các công cụ không bị trộn lẫn với kênh chỉ dẫn (instruction channel) của mô hình.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.