
La inyección cifrada en Grok permite que instrucciones ocultas dentro de una página web no confiable lleguen al entorno de ejecución del agente y terminen guiando una acción conectada a Internet. Una investigación de Adversa AI sostiene que, en determinadas condiciones, el proceso puede exponer información privada de la sesión sin que el usuario haga clic ni confirme la operación.
La demostración se realizó contra la versión web de Grok 4.5 Fast. El escenario probado podía incluir en una solicitud externa el nombre del usuario, su ubicación aproximada, el nivel de suscripción y el historial completo de prompts de la conversación. La última reproducción comunicada corresponde al 19 de agosto de 2026.
El aviso llegó a xAI y a su programa de recompensas de errores el 3 de junio. La compañía confirmó la recepción, pero no había publicado detalles técnicos ni una medida de mitigación al 20 de agosto. Tampoco constan un CVE, una corrección oficial o casos reales de explotación.
La investigación describe una posible salida automática de datos privados desde una sesión de Grok hacia un servidor externo. No hay una opción del usuario para activar una protección específica ni una explotación real confirmada.
Cómo funciona la técnica de inyección cifrada
Adversa AI ha denominado Cryptographic Context Injection a este método. La página visitada contiene instrucciones cifradas con AES-256-GCM, junto con los datos necesarios para que el propio modelo las descifre mediante su entorno Python. De ese modo, los filtros que inspeccionan el texto entrante observan un bloque opaco y no las órdenes que contiene.
El punto crítico aparece después de la descodificación. El resultado del código ejecutado por el agente se incorpora al contexto como si fuera un valor de confianza. Según la reconstrucción, Grok puede interpretar esas instrucciones para resolver datos privados de la sesión, construir una dirección web con ellos y abrirla mediante su herramienta de navegación. El flujo no incluía un aviso ni una solicitud de consentimiento.
La investigación compara este comportamiento con una confusión entre datos no confiables e instrucciones privilegiadas. El problema no estaría únicamente en la capacidad del modelo para entender un cifrado, sino en la falta de separación entre el contenido recuperado de una web, los resultados del runtime y las acciones que el agente puede ejecutar en Internet.
También se probó una variante contra Gemini
El trabajo recoge una segunda demostración sobre la interfaz pública de Google Gemini en modo Deep Thinking. En ese caso, una carga cifrada manipulaba el resultado de una ejecución Python para hacer que el modelo tratase un texto con apariencia de error como si formara parte de su propio contexto. La prueba llegó a generar contenido que los filtros normalmente bloquean y a reproducir instrucciones internas del sistema.
Adversa señala que el rendimiento de esta variante contra Gemini descendió durante el verano, aunque no atribuye la causa a una actualización concreta del modelo o de sus filtros. La técnica ya había sido descrita en marzo de 2026 bajo el nombre de Cryptographic Payload Injection, por lo que la novedad de esta investigación es su generalización y su aplicación práctica contra Grok.
Qué medidas recomiendan los investigadores
- Aislar el contenido externo no confiable en un contexto sin credenciales ni herramientas privilegiadas.
- Devolver al agente principal únicamente datos estructurados y mantener separada su procedencia.
- Solicitar confirmación antes de realizar acciones externas o irreversibles, mostrando los argumentos ya resueltos.
- Registrar las llamadas a herramientas para facilitar la detección y el análisis posterior.
- Revisar cualquier flujo que combine un bloque cifrado con una orden para descifrarlo antes de permitir nuevas acciones.
Qué deben hacer los usuarios de Grok
No existe por ahora un parche o ajuste de cuenta anunciado para corregir este comportamiento. Mientras xAI no publique una mitigación, conviene evitar introducir información sensible en sesiones que puedan utilizar navegación o herramientas conectadas a Internet y revisar con cautela cualquier tarea que implique abrir páginas externas.
La investigación no demuestra una campaña activa ni permite afirmar que las conversaciones de los usuarios estén siendo extraídas de forma generalizada. Lo confirmado es la reproducción de una cadena de ataque en la versión web analizada y la ausencia, hasta la fecha indicada, de una respuesta pública de xAI.
Encuentra más Ciberseguridad en nuestra sección de Ciberseguridad o suscríbete a Guslok – Guías 100% en YouTube para más contenido.