桃子桃子快讯
返回首页
行业动态

Grok 被曝存在数据窃取漏洞,xAI 此前已被告知仍未修复

研究人员发现 Grok 可被隐蔽加密指令诱导窃取用户聊天记录与个人信息,xAI 早在 6 月被告知但漏洞仍未修补。

2026.08.20 · 周四3 分钟阅读

Ars Technica 报道,一支独立研究团队近期公开了针对 xAI 旗下大模型 Grok 的一种新型数据窃取攻击。该攻击借助一段被加密隐藏的恶意指令,诱导 Grok 输出用户的聊天记录及其他个人信息。报道指出,xAI 早在今年 6 月就被告知该漏洞的存在,但截至文章发布时,Grok 仍然能够被这一手段成功利用。

攻击手法:加密形式注入恶意指令

这一攻击的核心思路与本周早些时候被披露的针对 Microsoft 365 Copilot 的攻击如出一辙。研究者把恶意指令伪装成邮件或网页内容的一部分,并使用加密手段加以隐藏。Grok 在被要求总结、解读这些外部内容时,无法可靠区分「来自不可信第三方的文本」与「用户直接输入的指令」,于是忠实地执行了其中嵌入的恶意操作——把用户上下文中的敏感数据外泄出去。报道形容这种技术为「加密上下文注入」。

xAI 的回应:知情但未修复

根据 Ars Technica 的说法,xAI 至少在今年 6 月就已经收到了关于该漏洞的研究者通报。然而在该报道上线时,Grok 仍然会按照注入指令把用户数据交出去。xAI 方面尚未公开披露是否计划修复、以何种方式修复,也没有发布对应的安全公告。这与该公司在漏洞披露上的常规节奏形成对比:研究者选择公开披露,意味着相关风险已经进入公众视野,Grok 用户尤其是企业用户需要额外留意。

行业层面的老问题:护栏而非根治

报道援引此前针对 Copilot 漏洞的分析指出,这一连串事件再次印证了大模型在「提示注入」这一最严重漏洞类别面前的无力。LLM 在训练阶段就被要求尽可能配合用户请求,攻击者只需把恶意指令塞进模型被指示去阅读的内容里,就能让模型「听话地」执行有害操作。当前业界普遍的应对方式,是在模型外层再加一道护栏,对可疑指令进行识别与拦截,但这并不能消除漏洞本身,只能降低被触发的概率。作者将这种做法比作「在弯道上架设护栏,而不是把弯路本身改直」——形象地说明了治标与治本的差距。

对开发者和用户的启示

对于依赖 Grok 或同类 LLM 助手的开发者与企业而言,这则报道至少给出两点提醒:第一,不要假设输入给模型的外部内容是可信的,包括邮件、网页、文档摘要等场景,都应被视为潜在的攻击载体;第二,对于厂商已经知情却迟迟未修补的漏洞,应在自有应用层增加额外的访问控制、数据脱敏和操作审计,而不是单纯依赖底层模型的安全承诺。随着大模型逐步嵌入办公、客服、代码等高权限场景,提示注入的风险已经从研究议题变成日常工程问题。

信源