Thông tin được Adversa AI chia sẻ với Cyber Security News; đến thời điểm bài báo công bố, chưa có CVE, bản vá công khai hoặc thông tin về việc kỹ thuật này đã bị khai thác ngoài thực tế.

Kỹ thuật tấn công hoạt động ra sao?
Theo mô tả của nhóm nghiên cứu, người dùng chỉ cần yêu cầu Grok tóm tắt một trang web chứa nội dung độc hại. Trang này có thể đặt một đối tượng JSON trông bình thường, nhưng bên trong chứa chỉ dẫn được mã hóa bằng AES-256-GCM.

Thay vì bị bộ lọc nội dung phát hiện như prompt injection thông thường, các chỉ dẫn mã hóa được đưa vào môi trường chạy mã của mô hình để giải mã. Sau khi trở thành đầu ra từ môi trường thực thi, nội dung này có nguy cơ được mô hình tin cậy như dữ liệu nội bộ thay vì nội dung không đáng tin cậy từ website.
Trong proof-of-concept được mô tả, kỹ thuật này có thể yêu cầu Grok tổng hợp dữ liệu ngữ cảnh của phiên chat — bao gồm tên người dùng, vị trí ở mức khái quát, loại gói đăng ký và lịch sử prompt đang hoạt động — sau đó gửi dữ liệu tới một địa chỉ do kẻ tấn công kiểm soát.
Vì sao đây là rủi ro đáng chú ý?
Khác với phishing truyền thống, người dùng không cần tải tệp, nhập mật khẩu hoặc nhấp vào liên kết độc hại sau khi đã yêu cầu AI tóm tắt trang. Đây là lý do kỹ thuật được mô tả là một kịch bản zero-click.
Nghiên cứu ghi nhận thử nghiệm trên Grok 4.5 Fast có tỷ lệ thành công khoảng 40% trong gần 20 lần thử kể từ tháng 06/2026. Các lỗi thử nghiệm chủ yếu liên quan đến bước giải mã, không phải do prompt bị chặn. Nhóm nghiên cứu cho biết đã báo cáo vấn đề tới xAI và chương trình HackerOne ngày 03/06/2026, đồng thời xác nhận vẫn có thể tái tạo chuỗi tấn công vào ngày 19/08/2026.
Bài học cho doanh nghiệp sử dụng AI
Sự việc cho thấy rủi ro AI không chỉ xuất hiện ở câu lệnh người dùng nhập trực tiếp. Dữ liệu từ trang web, tệp đính kèm, kết quả tìm kiếm, đầu ra của công cụ và môi trường thực thi đều có thể trở thành điểm đưa chỉ dẫn không đáng tin cậy vào phiên AI.
Doanh nghiệp nên ưu tiên:
- Hạn chế sử dụng AI để tóm tắt các URL không rõ nguồn gốc, đặc biệt trong phiên chat có dữ liệu công việc.
- Không đưa dữ liệu nhạy cảm, thông tin khách hàng, khóa truy cập hoặc nội dung nội bộ vào các phiên AI công khai khi chưa đánh giá rủi ro.
- Xây dựng chính sách sử dụng AI và phân loại dữ liệu được phép xử lý.
- Theo dõi quyền truy cập, luồng dữ liệu và các công cụ tích hợp với trợ lý AI.
- Yêu cầu cơ chế xác nhận rõ ràng trước khi AI gửi dữ liệu tới một đích bên ngoài.
Khi AI có khả năng duyệt web, chạy mã và gọi công cụ bên ngoài, kiểm soát nguồn gốc dữ liệu trở thành một yêu cầu an ninh quan trọng.
ICS hỗ trợ doanh nghiệp đánh giá rủi ro khi triển khai AI, xây dựng chính sách sử dụng AI an toàn và thiết kế kiểm soát bảo vệ dữ liệu trong các quy trình có ứng dụng AI.
Liên hệ ICS để được tư vấn đánh giá rủi ro AI và bảo vệ dữ liệu doanh nghiệp
Nguồn: Cyber Security News — Grok Zero-Click Attack Steals Chat Data Using Encrypted Prompt Injection, công bố ngày 22/08/2026.

