Adversa AI identifica vulnerabilidad en Grok que expone historiales de chat
Investigadores de Adversa AI han descubierto una vulnerabilidad de tipo zero-click en la plataforma Grok, permitiendo la extracción no autorizada de historiales de conversación mediante payloads cifrados.

La firma de ciberseguridad Adversa AI ha emitido una alerta crítica tras identificar una vulnerabilidad de ejecución remota conocida como zero-click dentro de la plataforma de inteligencia artificial Grok. Este fallo de seguridad permite a actores malintencionados acceder y extraer la totalidad del historial de chat de un usuario sin que este realice ninguna interacción previa con un enlace o archivo malicioso. Según el informe técnico, el ataque se facilita mediante la inyección de payloads cifrados bajo el estándar AES-256-GCM, lo que complica la detección temprana por parte de los sistemas de filtrado convencionales.
La naturaleza zero-click de esta brecha representa un desafío significativo para los usuarios corporativos y particulares que utilizan la herramienta para gestionar información sensible. Al no requerir la intervención del usuario, el vector de ataque explota debilidades en la arquitectura de procesamiento de mensajes de la IA, permitiendo que el código malicioso se ejecute en segundo plano durante la sesión activa. Especialistas en ciberseguridad señalan que este tipo de vulnerabilidades subrayan la necesidad de robustecer los protocolos de cifrado y los mecanismos de autenticación en las interfaces de chat de los modelos de lenguaje a gran escala.
Aunque la empresa responsable de Grok ha sido notificada siguiendo los protocolos estándar de divulgación responsable, la comunidad tecnológica en México ha comenzado a evaluar el impacto de este hallazgo en el ámbito de la protección de datos personales. En el contexto local, donde diversas instituciones y empresas están integrando asistentes de IA en sus flujos de trabajo, este evento refuerza la importancia de observar las normativas establecidas por el INAI sobre el tratamiento de datos personales en plataformas digitales. Expertos sugieren a los usuarios de la plataforma mantener sus aplicaciones actualizadas y monitorear cualquier actividad inusual en sus registros de sesión.
Por el momento, no se ha reportado una explotación masiva de esta vulnerabilidad en territorio nacional, aunque las autoridades competentes en ciberseguridad mantienen un monitoreo preventivo. La arquitectura AES-256-GCM, aunque es un estándar de cifrado robusto, ha sido empleada en este caso como un mecanismo para ofuscar el payload y evadir las inspecciones de seguridad de nivel de aplicación. Los desarrolladores de la plataforma trabajan en la implementación de parches correctivos que mitiguen este riesgo y aseguren la integridad de las conversaciones almacenadas en sus servidores.


