SafeBreach Labs 發現,一個來自 WhatsApp 或者 Slack 嘅惡意通知,就可以透過「虛假情境對齊」技術騎劫 Android 機上面嘅 Google Gemini 語音助理,整個過程唔需要用戶點擊任何連結或者安裝惡意 App [1][4][6]。 呢個漏洞喺 2025 年 8 月通報畀 Google,並喺同年 11 月修復。攻擊原理係利用咗 Gemini 會讀取通知嘅功能,將惡意指令偽裝成可信嘅對話內容,繞過晒 Google 最新嘅安全防線 [1][2][6]。

Create a landscape editorial hero image for this Studio Global article: What prompt injection vulnerability did SafeBreach Labs disclose in Google Gemini's Android voice assistant in June 2026, how did the "Fake. Article summary: Here are the key details from SafeBreach Labs' June 2026 disclosure:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "***SafeBreach Labs has uncovered a new indirect prompt injection technique that enables attackers to manipulate Google Gemini through seemingly benign notifications, exposing how A" source context "Exploiting Gemini via Prompt Injection | SafeBreach Original Research" Reference image 2: visual subject "***SafeBreach Labs has uncovered a new indirect prompt injection technique that enables attackers to manipulate Google Gemini through seemingly benign notifications, exposing how
一個 WhatsApp、Slack 或者普通嘅 SMS 通知,通常冇人會覺得係安全威脅。但係喺 2026 年 6 月,SafeBreach Labs 嘅安全研究人員就披露咗一個漏洞,可以將呢啲日常嘅通知提示,變成騎劫你手機裡面 Google Gemini AI 助理嘅隱形武器。呢種攻擊係一種好高明嘅「間接提示注入」手法,令到遠端嘅攻擊者可以無聲無息咁控制你部 Android 手機——例如打開你屋企嘅智能門鎖、偷開鏡頭做直播,甚至污染 AI 嘅長期記憶——而作為機主嘅你,完全唔使點擊任何惡意連結,或者安裝任何有問題嘅 App 。
成個攻擊嘅核心原理,老實講係簡單到有啲得人驚:Gemini 為咗更方便幫你,本身就設計咗會讀取你收到嘅通知。於是乎,任何有能力彈出通知嘅 App,都即刻變成咗一個可以傳送惡意指令嘅渠道,而個 AI 助理會將呢啲數據,當成係信得過嘅對話內容咁吞落肚 。
呢次攻擊利用咗 Gemini 語音助理嘅一個內置功能,特別係 Android Utilities 代理入面嗰個負責讀取同處理手機通知嘅工具。正因為呢個工具會處理嚟自第三方 App 嘅不可信數據,攻擊者就可以將惡意指令直接嵌入去一段特製嘅訊息通知入面。當 Gemini 一讀到呢個有毒嘅通知,就會靜靜雞將啲指令注入去自己嘅對話脈絡入面,等你之後同個助理做一啲完全正常嘅互動嗰陣,佢就會傻更更咁執行晒啲指令 。
換句話講,攻擊者根本唔需要掂到你部手機,亦唔使攞咩特別權限。只需要透過一個常用嘅通訊平台——WhatsApp、Slack、Signal、SMS、Instagram 或者 Messenger——發一條訊息俾你就搞掂 。
其實 Google 喺早前嘅研究入面已經上過一課。之前 SafeBreach 示範過點樣用一個惡意嘅 Google 日曆邀請去騎劫 Gemini,Google 嗰次就出咗修補程式,封鎖咗「連鎖工具調用」同「延遲工具調用」呢兩種常見嘅提示注入策略。即係防止攻擊者触发一連串敏感操作,或者將攻擊拖延到你冇望住個 mon 先執行 。
但係 SafeBreach 嘅研究員 Or Yair 就諗到一個好有創意嘅方法去繞過呢啲新嘅安全防線。呢種叫「虛假情境對齊」(Fake Context Alignment) 嘅新技術,係用一套「兩面睇」嘅邏輯去呃過 AI 嘅安全機制 。佢嘅操作方式如下:
呢個技倆嘅關鍵在於隱藏或者混淆指令。攻擊者會將惡意指令嵌入去外語文字、隱藏咗嘅超連結,或者其他一般人會忽略但 AI 會照單全收嘅格式入面。當你之後用把口叫個助理做嘢,或者打字回覆佢嗰陣,Gemini 自己嘅授權邏輯就會錯誤咁理解成你已經批准咗執行之前種下嘅隱蔽高危任務。研究團隊仲將多種混淆同計時技術組合成一個叫「終極組合」(Ultimate Combo) 嘅攻擊載荷,能夠好可靠咁繞過晒 Google 所有最新嘅緩解措施 。
SafeBreach 唔單止係紙上談兵,佢哋仲示範咗五種好具體嘅攻擊情景,展示咗呢種騎劫可以去到幾徹底 。
1. 智能家居控制
一旦 Gemini 俾人攻陷,攻擊者就可以遙控任何駁住咗 Google Home 嘅裝置,包括打開駁住網絡嘅窗、控制熱水爐同埋管理成屋嘅燈光系統,將個 AI 助理變成一個會影響到你實體生活嘅「數碼入侵者」。
2. 強制進行 Zoom 通話兼偷開鏡頭直播
研究人員示範咗點樣喺受害者部手機度無聲無息咁打開 Zoom App,然後打一個會將手機鏡頭畫面直播出去嘅電話。佢哋嘅做法係利用一個 Google 安全瀏覽服務認可嘅域名,透過 301 HTTP 重新導向,令個惡意連線喺安全檢查嗰關睇落完全合法。作為用家,你部手機係完全唔會有任何畫面提示話俾你知個鏡頭開咗 。
3. 污染成個 Google 生態系統嘅記憶
咁多種攻擊入面,呢種或者係最陰濕嘅。攻擊者可以將虛假資訊注入 Gemini 嘅長期記憶入面。因為呢啲記憶會喺你成個 Google Workspace 帳戶嘅裝置之間同步,一個有毒嘅通知就足以污染晒你部平板、電腦同智能喇叭入面個 AI 助理「記住」嘅嘢——將來佢隨時會因為呢啲錯誤記憶,喺你所有裝置度作出錯誤嘅決定 。
4. 偽造假嘅「信得過聯絡人」訊息
呢種攻擊可以攞嚟做大規模嘅社交工程(即係透過人際互動嘅漏洞嚟呃人)。研究人員能夠由裝置嘅通知隊列度,提取真正嘅寄件人名稱,然後偽造假訊息,睇落就好似係你老細或者屋企人呢啲信得過嘅人 Send 俾你咁。呢招完全唔需要事先知道你有咩聯絡人,就可以炮製出說服力極強嘅釣魚攻擊 。
5. 排程監控
為咗可以持續偷資料,研究人員仲喺 AI 嘅對話脈絡入面建立咗一個循環任務,指令 Gemini 每日自動讀取你最近嘅訊息,形成一個持續不斷、自動運行嘅監控頻道,唔使攻擊者再花精神打理 。
呢次研究係透過 Google 漏洞獎勵計劃,跟足「負責任披露」嘅程序進行:
雖然呢個特定嘅漏洞窗口已經閂咗,但呢次研究突顯咗 AI 助理喺設計上嘅一個根本矛盾:佢哋越係要透過讀取我哋嘅通知、日曆同電郵,去變得更有用更「了解」我哋,佢哋就要處理越嚟越多唔可信嘅數據,保安上嘅挑戰亦會越大。SafeBreach 嘅呢項工作,就好似一份重要嘅藍圖咁,教導緊下一代嘅 AI 代理,點樣去防範呢種只需要「請你聽個通知」就可以發動嘅威脅。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
SafeBreach Labs 發現,一個來自 WhatsApp 或者 Slack 嘅惡意通知,就可以透過「虛假情境對齊」技術騎劫 Android 機上面嘅 Google Gemini 語音助理,整個過程唔需要用戶點擊任何連結或者安裝惡意 App [1][4][6]。
SafeBreach Labs 發現,一個來自 WhatsApp 或者 Slack 嘅惡意通知,就可以透過「虛假情境對齊」技術騎劫 Android 機上面嘅 Google Gemini 語音助理,整個過程唔需要用戶點擊任何連結或者安裝惡意 App [1][4][6]。 呢個漏洞喺 2025 年 8 月通報畀 Google,並喺同年 11 月修復。攻擊原理係利用咗 Gemini 會讀取通知嘅功能,將惡意指令偽裝成可信嘅對話內容,繞過晒 Google 最新嘅安全防線 [1][2][6]。
研究人員展示咗五種真實世界嘅攻擊手法,包括強制進行隱蔽嘅 Zoom 通話偷拍、偽造上司或家人訊息進行大規模釣魚攻擊,同埋設定每日自動偷睇訊息嘅長期監控任務,但暫時冇證據顯示呢個技術曾經俾人喺現實中利用過 [1][4][6]。