Grok lekt chatgeschiedenis via versleutelde webpagina
3 mins read

Grok lekt chatgeschiedenis via versleutelde webpagina

Beveiligingsonderzoekers van Adversa AI hebben een aanval op Grok gepubliceerd waarbij een gewone webpagina de chatbot zover krijgt zijn eigen gespreksgeschiedenis door te sturen naar een server van de aanvaller. Er is geen klik nodig en er verschijnt geen waarschuwing. Wie Grok vraagt een pagina samen te vatten, kan al slachtoffer zijn. The Hacker News en The Register schreven er deze week over. xAI heeft het lek nog niet gedicht.

Versleuteling verstopt de instructies

De techniek heet cryptographic context injection. Op de aanvalspagina staat een versleuteld JSON-object, het bijbehorende sleutelmateriaal en een kort verzoek aan de AI om dat te ontcijferen met zijn eigen Python-omgeving. Het verzoek oogt onschuldig. De inhoud is dat niet.

Het venijn zit in de versleuteling zelf. De payload gebruikt PBKDF2 voor sleutelafleiding en AES-256-GCM. Contentfilters kunnen versleutelde tekst niet lezen, dus glippen de kwaadaardige instructies ongezien langs de controles van xAI. Pas in de sandbox worden ze leesbaar, en daar behandelt het model ze als vertrouwde interne context. Onderzoeker Rony Utevsky van Adversa AI wijst erop dat het model de inhoud ook niet uit zijn eigen gewichten kan raden. Het moet de code echt uitvoeren, en precies daarop rekent de aanval.

Wat er daarna gebeurt, gaat snel. Grok bouwt een URL met de buitgemaakte gegevens erin en laadt die met zijn eigen navigatiefunctie. De data vertrekken als queryparameters naar de aanvaller. In de proefopstelling ging het om de naam van de gebruiker, de globale locatie, het abonnementsniveau en de lopende conversatie met eerdere prompts. Vergelijkbare zwakke plekken kwamen eerder aan het licht bij een Copilot-lek dat Microsoft acht maanden liet liggen.

Iemand scrolt op een smartphone op de bank bij daglicht

Elf weken zonder patch

Adversa AI meldde het probleem op 3 juni bij xAI en via HackerOne. Het bedrijf bevestigde de ontvangst, zonder details of tijdlijn. Pogingen tot gecoordineerde publicatie op 4 en 10 augustus bleven onbeantwoord. Op 19 augustus reproduceerden de onderzoekers de aanval op Grok 4.5 Fast, waarna ze een dag later publiceerden. Er is geen patch en er is geen CVE-nummer toegekend.

De slaagkans lag op 40 procent over twintig pogingen sinds juni. Die mislukkingen kwamen volgens de onderzoekers niet door beveiligingsfilters, maar doordat Grok de ontcijfering soms verkeerd uitvoerde. Als een rekenfout je enige verdediging is, sta je er slecht voor. xAI bracht de afgelopen weken vooral productnieuws naar buiten, zoals de verbeterde fotobewerking in Grok Imagine.

Het probleem zit in de combinatie

Losse onderdelen zijn hier niet het probleem. Een codesandbox is nuttig, browsen is nuttig. De combinatie van beide binnen een assistent die inhoud van vreemde websites als instructie kan opvatten, maakt elke bezochte pagina tot mogelijke invoer. Dezelfde logica zagen we bij de worm CHAINDROP, die npm kaapte via AI-codeeragents.

Dat verklaart ook waarom leveranciers worstelen met de vraag hoeveel vrijheid een agent krijgt. Anthropic schrapte onlangs de toestemmingsvraag in Claude Code, een keuze die alleen verdedigbaar is met stevige grenzen eromheen.

Wat betekent dit

Voor gebruikers is het advies onaangenaam concreet: laat Grok voorlopig geen willekeurige links samenvatten, zeker niet in een gesprek waarin persoonlijke of zakelijke informatie langskomt. De aanval werkt zonder dat je iets aanklikt, dus voorzichtigheid met de bron van de URL is het enige wat je zelf in de hand hebt.

Voor bedrijven die AI-assistenten inzetten, legt dit een bredere zwakte bloot. Filters die naar tekst kijken, houden niets tegen zodra de instructie pas in de uitvoeringsomgeving leesbaar wordt. De controle moet verschuiven naar wat het model daarna mag doen: welke domeinen het mag benaderen, welke gegevens in een uitgaand verzoek terecht mogen komen. Zolang xAI zwijgt, blijft het lek open.