Новая атака на основе внедрения криптографического контекста может позволить веб-страницам красть данные из чата Grok
Компания Adversa AI обнародовала новую технику атаки, которая, по ее мнению, может привести к тому, что чат-бот Grok от xAI будет отправлять данные о пользователе, включая имя, приблизительное местоположение, уровень подписки и запросы из текущего разговора, на сервер, контролируемый злоумышленником. Эта техника получила кодовое название "Внедрение криптографического контекста".
По словам экспертов Adversa AI, уязвимость возникает, когда пользователь просит чат-бота сделать краткое резюме обычной веб-страницы. В результате, бот может передать конфиденциальные данные, что представляет серьезную угрозу безопасности пользователей.
Представители компании отметили, что атака может быть осуществлена путем манипуляции с контентом веб-страницы, что позволяет злоумышленникам внедрять вредоносные скрипты. Это означает, что даже легитимные веб-сайты могут стать инструментом для кражи данных, если они будут скомпрометированы.
Adversa AI призвала разработчиков и пользователей быть внимательными к взаимодействиям с чат-ботами и веб-страницами, особенно в случаях, когда требуется ввод личной информации. Компания также рекомендует внедрять дополнительные меры безопасности для защиты данных пользователей.
Эта новая уязвимость подчеркивает необходимость более строгого контроля за безопасностью веб-приложений и чат-ботов, поскольку киберугрозы становятся все более сложными и изощренными. В условиях увеличения числа кибератак важно оставаться бдительными и защищать свои данные от потенциальных угроз.