
Grok vaza dados de usuários com instruções maliciosas criptografadas
Pesquisadores da Adversa AI descobriram uma técnica batizada de 'Cryptographic Context Injection' que engana o Grok, da xAI, e faz o chatbot enviar nome, localização e histórico de conversas para servidores de invasores. xAI foi avisada em junho, mas a falha seguia ativa em agosto.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
Pesquisadores da empresa de segurança Adversa AI, liderados por Rony Utevsky, identificaram uma nova técnica de ataque contra chatbots de inteligência artificial batizada de "Cryptographic Context Injection". O método consegue burlar os filtros de segurança (guardrails) do Grok, chatbot da xAI, e fazer com que ele envie dados do usuário para um servidor controlado por um invasor — tudo isso depois de um simples pedido para resumir uma página web comum.
A lógica do ataque é simples de explicar e difícil de barrar: o invasor esconde as instruções maliciosas dentro de um texto criptografado, acompanhado da chave para decifrá-lo e de uma instrução para que o modelo faça essa decodificação. Como os sistemas de inspeção de segurança analisam o texto antes de ele ser processado, eles não conseguem ler o conteúdo cifrado — mas o modelo consegue, e executa o comando escondido depois de decodificá-lo. Na prova de conceito, o Grok chegou a transmitir nome do usuário, localização aproximada, nível de assinatura e o histórico completo de prompts da conversa, sem qualquer confirmação ou aviso visível na tela.
A Adversa AI também testou a técnica no Gemini, do Google, e conseguiu fazer o modelo produzir conteúdo que normalmente seria bloqueado pelos filtros de segurança, incluindo instruções para fabricação de artefatos incendiários — um indício de que o problema não é exclusivo da xAI.
Quem é afetado
O alvo testado foi o chat web do Grok, em grok.com, rodando o modelo Grok 4.5 Fast. A xAI foi notificada em 3 de junho de 2026, diretamente e também pelo programa de recompensas por bugs (bug bounty) na HackerOne. A empresa confirmou o recebimento do aviso, mas não deu prazo para correção. Novas tentativas de contato ocorreram em 4 e 10 de agosto, e, segundo os pesquisadores, a falha continuava ativa em 19 de agosto de 2026. Até o momento não há CVE atribuído, patch disponível ou solução alternativa para o usuário final. A SpaceX, ligada a Elon Musk assim como a xAI, não respondeu a pedidos de comentário.
O que fazer agora
- Evite pedir ao Grok (ou a outros chatbots) para resumir páginas ou arquivos de origem desconhecida até que a falha seja corrigida.
- Desconfie de qualquer atividade automática do chatbot que pareça acessar links externos sem necessidade aparente.
- Não compartilhe dados sensíveis (nome completo, localização, informações de conta) em conversas com IAs quando não for estritamente necessário.
- Ative, se disponível, opções de privacidade que limitem o acesso do assistente a dados de perfil e histórico.
- Acompanhe os canais oficiais da xAI para eventuais atualizações de segurança antes de retomar o uso de recursos que envolvam navegação ou leitura de conteúdo externo pelo Grok.