📂 Mavzular
xAI (Grok)⭐⭐⭐20/08/2026, 18:24:41

Grok sun'iy intellekti shifrlangan buyruqlar orqali foydalanuvchi ma'lumotlarini o'g'irlashga majbur qilindi

Grok sun'iy intellekti shifrlangan buyruqlar orqali foydalanuvchi ma'lumotlarini o'g'irlashga majbur qilindi maqolasi rasmi

Adversa kiberxavfsizlik firmasi Grok neyrotarmog'ida jiddiy xavfsizlik zaifligini aniqladi. Yangi usul orqali tajovuzkorlar zararli buyruqlarni shifrlab, modelning statik xavfsizlik filtrlarini osonlikcha chetlab o'tishga muvaffaq bo'lishdi. Foydalanuvchi shunday shifrlangan veb-sahifani tahlil qilishni so'raganda, Grok buyruqni o'zining kod bajarish muhitida shifrdan chiqaradi va foydalanuvchining ismi, joylashuvi hamda yozishmalar tarixini tajovuzkor serveriga yuboradi. xAI kompaniyasi bu haqda iyun oyida ogohlantirilgan bo'lsa-da, muammo bartaraf etilmagan.

Adversa xavfsizlik kompaniyasi tadqiqotchisi Roni Utevskiy Ilon Maskka tegishli xAI kompaniyasining Grok modelida yangi turdagi xavfsizlik zaifligini fosh qildi. Ushbu hujum usuli modelni foydalanuvchi yozishmalari va shaxsiy ma'lumotlarini yashirincha o'g'irlashga majbur qiladi.

"Cryptographic Context Injection" deb nomlangan mazkur usulda zararli ko'rsatma oddiy matn sifatida emas, balki shifrlangan ko'rinishda taqdim etiladi. Hujumchi sahifaga shifrlangan matn bilan birga uni PBKDF2 va AES-256-GCM algoritmlari yordamida ochish bo'yicha kalit va yo'riqnomani joylashtiradi. Foydalanuvchi sahifani umumlashtirishni so'raganida, Grok ko'rsatmaga amal qilib matnni shifrdan chiqaradi va natijada hosil bo'lgan zararli buyruqni bajaradi.

Shifrdan chiqarilgan ko'rsatma Grok modeliga foydalanuvchining ismi, joylashuvi va suhbatlar tarixini to'plab, ularni begona havola parametrlari sifatida ochishni buyuradi. Havola ochilishi bilan barcha maxfiy ma'lumotlar tajovuzkorning server loglariga tushadi.

Mutaxassislarning tushuntirishicha, ushbu zaiflikka sun'iy intellekt tizimlaridagi statik xavfsizlik to'siqlari sabab bo'lmoqda. Himoya filtrlari faqat kiruvchi va chiquvchi matnni tekshiradi, ammo modelning ichki kod bajarish muhitida (sandbox) hosil bo'ladigan natijalarni tahlil qilmaydi. Shifrlangan ko'rsatmalar oddiy so'rovdek ko'ringani sababli tekshiruvdan bemalol o'tib ketadi.

Adversa xuddi shu usul orqali Google'ning Gemini modelidagi xavfsizlik qoidalarini ham chetlab o'tish (jailbreak) mumkinligini ko'rsatib berdi. Mutaxassislar sun'iy intellekt dasturchilariga kelgusida nafaqat foydalanuvchi matnini, balki oraliq vositalar va kod bajarilishi natijalarini ham tekshiruvchi chuqur himoya tizimlarini ishlab chiqishni tavsiya qilmoqda.

💡 BU NIMA DEGANI?

AI integratsiyasini amalga oshirayotgan dasturchilar va bizneslar faqat kiritilayotgan matnlarni emas, balki model ichida kod bajarish va tashqi vositalardan qaytgan natijalarni ham qat'iy nazorat qiluvchi himoya qatlamlarini joriy etishlari zarur.

Reklama728x90 Reklamareklama@aixabar.uz