🔍 Contexte

Publié en juillet 2026 sur GitHub (optimuslabs-io/grokpatrol), cet article décrit un incident actif impliquant le Grok Build CLI, un outil de développement associé à xAI, qui a été découvert en train d’exfiltrer silencieusement des dépôts git complets vers Google Cloud Storage.

🚨 Nature de l’incident

Un collecteur en arrière-plan intégré au Grok Build CLI procédait à l’upload de dépôts git vers le bucket gs://grok-code-session-traces/, en dehors du système de permissions des appels d’outils. Ce comportement se déclenchait même dans les sessions où l’accès aux fichiers avait été refusé au modèle.

Le contenu exfiltré comprenait :

  • Tous les fichiers trackés à git HEAD
  • Tous les objets git accessibles depuis HEAD
  • Les fichiers supprimés du checkout mais encore présents dans l’historique git (notamment les secrets rotés)

🎯 Versions affectées

  • Version confirmée affectée : 0.2.93 (reproduction publique documentée)
  • Collecteur signalé présent jusqu’à au moins 0.2.99
  • grokpatrol détecte les versions 0.1.212 à la dernière observée

🛠️ Outil de détection : grokpatrol

L’outil grokpatrol permet une analyse post-incident sur disque, sans nécessiter de capture réseau en temps réel. Il examine :

  • Les logs Grok (~/.grok/logs/unified*.jsonl) pour les événements repo_state.upload.start / .enqueued
  • La file d’attente d’upload (~/.grok/upload_queue/)
  • Les manifestes d’archives nommant le bucket de destination
  • La configuration (~/.grok/config.toml) pour les deux mitigations manquantes
  • Les secrets dans l’ensemble d’objets git uploadés via git rev-list --objects HEAD

L’outil est conçu sans dépendances réseau (prouvé par le linker), en lecture seule, et n’exécute jamais le binaire grok.

📋 Mitigations documentées

Deux paramètres doivent être définis simultanément dans ~/.grok/config.toml :

  • harness.disable_codebase_upload = true
  • telemetry.trace_upload = false

📌 Type d’article

Il s’agit d’une annonce d’incident combinée à la publication d’un outil de détection, destinée à permettre aux développeurs ayant utilisé le Grok Build CLI d’évaluer leur exposition et d’identifier les secrets à rotation prioritaire.

🧠 TTPs et IOCs détectés

TTP

  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1552.001 — Credentials In Files (Credential Access)
  • T1213 — Data from Information Repositories (Collection)
  • T1005 — Data from Local System (Collection)

IOC

  • URLs : gs://grok-code-session-traces/URLhaus
  • Chemins : ~/.grok/logs/unified*.jsonl
  • Chemins : ~/.grok/upload_queue/
  • Chemins : ~/.grok/config.toml
  • Chemins : ~/.grok/auth.json

Malware / Outils

  • Grok Build CLI (other)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/optimuslabs-io/grokpatrol