LONDON (IT BOLTWISE) – Adversa AI beschreibt eine neue Angriffsform, die Grok über „Cryptographic Context Injection“ dazu bringen kann, sensible Chatdaten an einen Server des Angreifers zu übertragen. Der Mechanismus umgeht Schutzmechanismen laut Analyse, weil die eigentlichen Instruktionen als verschlüsselte Nutzdaten in einer Webseite ankommen und erst zur Laufzeit entschlüsselt werden. Im getesteten Setup fehlte ein sichtbarer Warnhinweis, und eine Übertragung soll ohne Bestätigungsschritt erfolgt sein. Eine vollständige Patch-Anweisung gibt es bislang nicht, während das Vorgehen auch bei einem weiteren KI-Modell als Demonstration auftaucht.

Adversa AI macht mit einer neuen Angriffsmetapher darauf aufmerksam, dass nicht die klassische Prompt-Injection das einzige Risiko ist, sondern auch jene Varianten, die bewusst den Prüfpfad für „Text aus dem Web“ umgehen. Im Kern beschreibt das Unternehmen eine Technik, bei der eine Webseite ein verschlüsseltes JSON-Objekt bereitstellt und das Zielmodell angewiesen wird, dieses per Python-Code in seinem eigenen Ausführungsruntime-Kontext zu entschlüsseln. Dadurch entsteht die gefährliche Information nicht als „sichtbarer“ Inhalt, der beim Laden der Seite klassifiziert oder gefiltert werden könnte, sondern als Ergebnis ausgeführter Instruktionen. Im beschriebenen Proof-of-Concept soll die Folge sein, dass ein Angreifer nach einem harmlosen Summarize-Befehl aus dem laufenden Chat Informationen wie Benutzername, angenäherte Standortangabe, Abo-Stufe und den Prompts-Kontext extrahieren kann.
Technisch setzt Adversa AI dabei auf eine Kette aus kryptografisch verpackten Anweisungen. Laut Beschreibung „verschickt“ die Webseite die Instruktionsparameter nicht im Klartext, sondern als Ciphertext; die Seite trägt demnach ein verschlüsseltes Payload-Objekt inklusive Schlüsselmaterial sowie die Aufforderung, es zu entschlüsseln. Damit das Zielmodell die Klartextanweisungen gewinnt, müssen laut Write-up PBKDF2 und AES-256-GCM im Modell- und Werkzeugkontext tatsächlich ausgeführt werden. Genau dieser Punkt ist entscheidend: Eine übliche Content-Klassifikation, die auf eingehende Texte achtet, kann den verschlüsselten Inhalt beim Inspektionszeitpunkt nicht sinnvoll auswerten. Die entschlüsselten Anweisungen gelangen dann „als Output“ des gerade ausgeführten Codes in den Kontext des Agenten, statt als normal geladener Webinhalt.
In der beschriebenen Ausführungskette wird die extrahierte Information anschließend in eine Art Navigationsschritt überführt. Adversa AI schildert, dass die entschlüsselten Instruktionen das Agent-Framework anweisen, seinen privaten Sitzungs-Kontext aufzulösen und ihn in einen URL-Baustein einzubetten, den der Agent wiederum öffnen soll, um „zusätzliches Kontextmaterial“ abzurufen. Der Abfluss soll laut Darstellung in Form von Query-Parametern passieren, also als Bestandteil einer HTTP-Anfrage, die der Agent über ein privilegiertes Tool ausführt. Interessant ist auch eine zusätzliche Ebene: In der Kette soll das Modell einen „zusätzlichen Entschlüsselungsschlüssel“ konstruieren, der kein echtes Schlüsselmaterial im kryptografischen Sinn ist, sondern eine Templatezeichenkette, die Name, Standort, Abo-Stufe und Chatverlauf interpoliert. Damit wird die Exfiltration gewissermaßen in die Logik des Entschlüsselungs- und Navigationsschritts integriert.
Für das Grok-Setup nennt Adversa AI konkrete Bedingungen: Ziel sei die Grok-Webchat-Instanz unter grok.com gewesen, genauer mit „Grok 4.5 Fast“. Die Reproduktion wurde laut Angaben einmal am 19. August 2026 durchgeführt. Darüber hinaus behauptet das Unternehmen, seit dem 3. Juni 2026 in Summe zwanzig Versuche unternommen zu haben, mit einer Erfolgsquote von 40%. Als Gründe für Fehlschläge führt Adversa AI an, dass Grok mit dem Entschlüsseln bzw. dem resultierenden Klartext-Handling Probleme hatte, nicht aber weil der Prompt oder die Antwort zuvor per Flag markiert worden wären. Zudem betont das Unternehmen, dass der extrahierte Prompt-Teil im getesteten Szenario auf den laufenden Konversationskontext beschränkt gewesen sei und dass die Daten, die abgerufen wurden, bereits im Kontext vorhanden gewesen seien; ob weitergehende Bereiche wie andere Chats oder Agent-Memory erreichbar sind, habe es demnach nicht getestet.
Auch wenn hier vor allem Grok im Fokus steht, ist der Bericht im weiteren Kontext ein Beispiel dafür, wie „tool-gebundene“ Agentenlogik Sicherheitsannahmen verschiebt. Adversa AI argumentiert, das Agent-Framework lasse Instruktionen und Daten aus einer untrusted externen Seite die Ausführung eines internetfähigen, privilegierten Tools anstoßen und erzwinge keine effektive Egress-Grenze oder Einwilligungsprüfung entlang dieses Pfads. Eine Lösung, die ausschließlich auf Inhaltsklassifikatoren setzt, reicht laut dieser Logik nicht aus, wenn die Nutzlast erst nach Verschlüsselungsentkopplung zur Laufzeit in den Kontext wandert. Genau deshalb verweist das Unternehmen in seinen Ratschlägen auch auf die „Harness“-Ebene: Untrusted Inhalte sollen in einem Werkzeug-/Credential-freien Kontext isoliert werden, irreversiblen und ausgehenden Aktionen ist ein Gate vorzuschalten, und Tool-Traces sollen pro Sitzung mit vollständig aufgelösten Argumenten erfasst werden, damit weder Erkennung noch forensische Auswertung ins Leere laufen.
Der Bericht ordnet die Grok-Beobachtung zudem in eine größere Forschungslinie ein. Adversa AI beschreibt eine zweite Demonstration im selben Write-up für ein Google-Modell im Modus „Deep Thinking“, bei der eine einzelne Prompt-Anweisung ebenfalls Payload-Inhalte entschlüsseln lässt und daraufhin eine „fabrizierte“ Python-Fehlerspur konstruiert werden soll, einschließlich eines angeblichen Safety-Policy-Deaktivierungs-Callbacks und eines vorformulierten First-Person-Reasoning-Prefix. Dafür nennt das Unternehmen als Zielbild „Gemini 3 Flash (Web)“ im bezahlten Tarif; auch hier wird betont, dass das Vorgehen einen jailbreak-fokussierten Disclosure-Rahmen umgeht bzw. nicht in dessen Scope fällt. Darüber hinaus gibt es im Material Hinweise auf verwandte Angriffe: Ein Preprint vom 10. August 2026 soll zeigen, dass verschlüsselte „chain-of-thought“-Blöcke zwischen API-Clients innerhalb eines Anbieters austauschbar sein können und sich so für unsichtbare Prompt-Injection-Abläufe nutzen lassen. Separat wird von Arbeit auf dem USENIX Security 2026 berichtet, in der ein Zwei-Turn-Ansatz mit nachgelagerter Substitutionsentschlüsselung bei Grok 3 in allen 12 geprüften bösartigen Intents erfolgreich gewesen sein soll, während derselbe Chiffre-Text ohne den zweiten Aktivierungsschritt fehlschlug.
Für Betreiber und Entwickler von KI-Agenten ist die wichtigste Konsequenz weniger „welches Modell ist betroffen“, sondern wie agentische Systeme ihre internen Grenzen definieren. Wenn Tools (Navigation, Retrieval, Webzugriff) mit Kontext-Objekten arbeiten, deren Provenienz unklar bleibt, wird Kryptografie zur Transporthülle für Instruktionen – und damit zu einem Angriffsmittel gegen Pipeline-Filter, die nur Klartext sehen. Genau hier setzt die praktische Empfehlung an: Tool-Ausgaben sollten von Instruktionskanälen getrennt werden, irreversible bzw. outbound Aktionen sollten nur mit bestätigten, nicht-templatigen Argumenten laufen, und Netzwerkziele sollten konfirmationspflichtig werden, sobald ein Schritt außerhalb des Workspace schreibt oder veröffentlicht. Damit wird aus der Frage „Kann ein Content-Filter den Prompt erkennen?“ die deutlich operativere Frage: „Wer darf welche Aktionen ausführen – und unter welcher Provenienzannahme?“
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kryptografische Context-Injection: So sollen Grok-Chats über Webseiten Daten exfiltrieren" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kryptografische Context-Injection: So sollen Grok-Chats über Webseiten Daten exfiltrieren" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kryptografische Context-Injection: So sollen Grok-Chats über Webseiten Daten exfiltrieren« bei Google Deutschland suchen, bei Bing oder Google News!