Nieuwe aanvalstechniek kan Grok privégegevens laten lekken via gewone webpagina

Beveiligingsbedrijf Adversa AI toont aan hoe een versleutelde payload op een webpagina xAI's chatbot Grok kan verleiden om naam, locatie en gespreksgeschiedenis naar een aanvaller te sturen.

Beveiligingsbedrijf Adversa AI heeft een aanvalstechniek onthuld waarmee xAI’s chatbot Grok ertoe kan worden gebracht om de naam, geschatte locatie, abonnementsniveau en de lopende gespreksgeschiedenis van een gebruiker naar een server van een aanvaller te sturen - simpelweg door Grok te vragen een gewone webpagina samen te vatten. Het bedrijf noemt de techniek “Cryptographic Context Injection”.

De truc zit in de manier waarop de kwaadaardige instructies worden verstopt. In plaats van leesbare tekst bevat de webpagina een versleuteld JSON-object met bijbehorend sleutelmateriaal. Grok voert vervolgens in zijn eigen Python-runtime een PBKDF2- en AES-256-GCM-ontsleuteling uit om bij de instructies te komen. Omdat contentfilters gewoon platte tekst scannen, glipt de aanval er ongemerkt doorheen: sterke encryptie is voor een classifier onleesbaar en kan niet worden afgekort in de gewichten van het model, zoals onderzoeker Rony Utevsky het omschrijft. Zodra Grok de instructies heeft ontsleuteld, wordt de chatbot aangestuurd om gegevens uit de eigen sessiecontext op te halen en die in een URL te verwerken, waarna Grok zelf naar die URL navigeert - met de gestolen data verstopt in de queryparameters. Volgens Utevsky is de reikwijdte in principe alles wat het model in zijn context heeft of met zijn eigen tools kan ophalen.

Adversa meldde de kwetsbaarheid voor het eerst op 3 juni 2026 via HackerOne. xAI bevestigde de ontvangst, maar gaf geen duidelijkheid over een tijdlijn voor een oplossing. Vervolgberichten op 4 en 10 augustus bleven onbeantwoord. Tot op heden is er geen patch, geen CVE-nummer en geen workaround voor gebruikers - eerder had xAI vergelijkbare meldingen over prompt-injectie afgedaan als louter “informational”.

Adversa testte de aanval sinds juni twintig keer, met een slagingspercentage van 40 procent. De mislukkingen kwamen volgens de onderzoekers niet doordat Grok de aanval herkende, maar doordat het model moeite had met de ontsleuteling zelf.

Het bedrijf raadt organisaties die met AI-agents werken een aantal maatregelen aan: isoleer onvertrouwde content zonder dat een agent daarbij tools of inloggegevens tot zijn beschikking heeft, beperk uitgaande acties tot momenten met expliciete bevestiging, leg tool-gebruik per sessie vast, en stel alert-regels in die reageren op verdachte reeksen van acties in plaats van op losse payloads.

Voor Nederlandse gebruikers van chatbots als Grok, maar ook ChatGPT of Copilot, is de les vooral: wees terughoudend met het laten samenvatten van willekeurige, onbekende webpagina’s door een AI-assistent die ook toegang heeft tot je account of eerdere gesprekken. Bedrijven die dit soort assistenten intern inzetten, doen er goed aan uitgaande netwerktoegang van AI-agents te beperken en te monitoren, in plaats van alleen te vertrouwen op de content-filters van de leverancier.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.