Según un informe de Adversa AI publicado el jueves, Grok sigue entregando datos de chat privados de los usuarios a piratas informáticos.
Los hackers acceden a estos datos inyectando comandos en texto cifrado insertado en páginas web de apariencia normal. La empresa de ciberseguridad alertó a xAI hace más de dos meses; sin embargo, aún no hay una solución disponible.
El investigador de Adversa, Rony Utevsky, denominó al ataque "inyección de contexto criptográfico". Este supera fácilmente el filtro de seguridad del chatbot.
La mayoría de los sistemas LLM filtran el texto entrante y saliente en busca de comandos sospechosos. Sin embargo, este ataque oculta el texto malicioso del filtro de Grok.
La instrucción maliciosa está cifrada, dejando en la página únicamente el texto cifrado, la clave y una nota sobre cómo descifrarlo.
El filtro lee el texto pero nunca lo ejecuta, por lo que el texto cifrado pasa sin problemas. Grok lo descifra dentro de su entorno aislado de código. El texto plano resultante se trata como la salida de una herramienta confiable.
“La ejecución en tiempo real transforma los datos controlados por el atacante en instrucciones de confianza que el agente seguirá”, escribió en su comunicado.
Cuando un usuario le pide a Grok que resuma o analice una página web, el asistente la obtiene, descifra la información oculta y la analiza.
Las instrucciones descifradas le indican a Grok que cree algo que parezca una clave de descifrado. Esta clave se deriva del nombre del usuario, su ubicación aproximada, su nivel de suscripción y el conjunto completo de indicaciones de esa conversación.
Luego, se adjunta a una URL que redirige al servidor del atacante. Una vez que Grok abre la URL, los datos se registran en los archivos de registro del atacante.
xAI tiene conocimiento de este ataque desde el 3 de junio de 2026, cuando Utevsky informó del fallo directamente y a través del programa HackerOne de la compañía para la obtención de recompensas por la detección de errores.
xAI ha tomado nota del informe, pero no ha proporcionado un plazo para la publicación de un parche. Utevsky afirma haberlo mencionado nuevamente el 4 y el 10 de agosto. Al 19 de agosto, la vulnerabilidad seguía activa en Grok.com.
Adversa solo publica el mecanismo de ataque, y la solución recomendada está integrada en el sistema del agente.
Hace unos días, el modelo Flash Gemini 3.7 de Google generó material que normalmente bloquean sus filtros. Esto incluye instrucciones para construir un arma incendiaria y una copia del mensaje del sistema del propio modelo.
Esa versión es un jailbreak directo. Utevsky explicó que esto se debe a que el entorno Python de Gemini no puede acceder a sitios web externos. Google considera que los jailbreaks quedan fuera del alcance de su programa de divulgación.
La tasa de éxito de Gemini cayó drásticamente en agosto. Adversa no pudo determinar si la causa fue una actualización del filtro, un cambio de modelo o ambos.
En mayo, Cryptopolitan informó que un usuario de X escribió un mensaje en código Morse que eludió las medidas de seguridad del bot y logró que Grok le indicara al agente vinculado Bankrbot que enviara alrededor de 200.000 dólares en tokens DRB a Base.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.