Šta se desilo?

Istraživači iz kompanije Adversa AI otkrili su novu vrstu napada na AI asistente. Napad koristi šifrovanu injekciju koda da ukrade osjetljive podatke korisnika, uključujući ime, lokaciju, vrstu pretplate i istoriju razgovora. Najznačajnije je što se napad dešava potpuno tiho - korisnik ni ne zna da se njegov nalog kompromituje.

Kako funkcioniše napad?

Napadač smešta šifrovanu poruku na običnu veb stranicu. Kada korisnik prosledi tu stranicu Groku sa zahtevom da je sumira, AI model dekriptuje skrivenu poruku pomoću svoje Python okoline. Pošto model tretira rezultat dekriptovanja kao svoj interni rad, preskače sigurnosne provere koje bi inače zaustavile takvu komandu. Dekriptovana instrukcija zatim navodi model da izvuče privatne podatke i pošalje ih na napadačev sajt kroz URL poziv - sve bez vidnog upozorenja korisniku.

Koga pogađa?

Korisnici Groka na grok.com platformi su bili inicijalno testirani tokom istraživanja. Napad može da se primeni i na druge AI asistente sa sličnom arhitekturom, kao što je Google Gemini u Deep Thinking modu. Svako ko koristi AI servise za prosljeđivanje sadržaja sa interneta treba da je svestan rizika.

Kako se zaštititi?

  • Izbegavajte da šaljete nepoznate veb stranice AI asistentima na analizu dok su vam login podaci aktivni
  • Redovno proverite listu aktivnih sesija u vašem nalogu
  • Koristite VPN ako radite sa osjetljivim sadržajem
  • Pratite obavešenja proizvodjača o bezbednosnim ispravkama
  • Razmislite o korišćenju AI asistenta u privatnom/anonimnom modu kada je to moguće

Tehnički detalji

Napad se oslanja na šifrovanje AES-256-GCM i tehniku koju su istraživači nazvali Cryptographic Context Injection. Statički bezbednosni filteri ne mogu dekriptovati jaku enkripciju, pa je jedina opcija interpreter okoline. U testiranju na Groku 4.5 Fast, napad je bio uspešan u oko 40 procenata pokušaja. Istraživači nisu objavili konkretne payloade da bi sprečili zloupotrebu.

Status odgovora proizvođača

Adversa AI je prvi put prijavila problem xAI-u kroz HackerOne program 3. juna 2026. godine. xAI je potvrdio prijavu ali nije dao vremenski okvir za ispravku. Nakon toga nije bilo dodatne komunikacije. Do 19. avgusta istraživači su mogli da reprodukuju napad. Za Google Gemini nije bilo obaveštenja pošto se smatra da je u pitanju jailbreak, a to nije u obhvatu njihovog programa za prijavu ranjivosti.

Preporuka Sajber Radara

Korisnici trebaju da budu oprezni sa sadržajem koji dele sa AI asistentima, posebno sa veb stranicama čije poreklo nije sigurno. Proizvodjači AI sistema moraju da odvoje izvore podataka i da zahtevaju eksplicitnu dozvolu pre nego što AI alati pristupe eksternim lokacijama sa privilegovanim podacima korisnika u pitanju.