換句話講,攻擊者根本唔需要掂到你部手機,亦唔使攞咩特別權限。只需要透過一個常用嘅通訊平台——WhatsApp、Slack、Signal、SMS、Instagram 或者 Messenger——發一條訊息俾你就搞掂 。
其實 Google 喺早前嘅研究入面已經上過一課。之前 SafeBreach 示範過點樣用一個惡意嘅 Google 日曆邀請去騎劫 Gemini,Google 嗰次就出咗修補程式,封鎖咗「連鎖工具調用」同「延遲工具調用」呢兩種常見嘅提示注入策略。即係防止攻擊者触发一連串敏感操作,或者將攻擊拖延到你冇望住個 mon 先執行 。
但係 SafeBreach 嘅研究員 Or Yair 就諗到一個好有創意嘅方法去繞過呢啲新嘅安全防線。呢種叫「虛假情境對齊」(Fake Context Alignment) 嘅新技術,係用一套「兩面睇」嘅邏輯去呃過 AI 嘅安全機制 。佢嘅操作方式如下:
呢個技倆嘅關鍵在於隱藏或者混淆指令。攻擊者會將惡意指令嵌入去外語文字、隱藏咗嘅超連結,或者其他一般人會忽略但 AI 會照單全收嘅格式入面。當你之後用把口叫個助理做嘢,或者打字回覆佢嗰陣,Gemini 自己嘅授權邏輯就會錯誤咁理解成你已經批准咗執行之前種下嘅隱蔽高危任務。研究團隊仲將多種混淆同計時技術組合成一個叫「終極組合」(Ultimate Combo) 嘅攻擊載荷,能夠好可靠咁繞過晒 Google 所有最新嘅緩解措施 。
1. 智能家居控制
一旦 Gemini 俾人攻陷,攻擊者就可以遙控任何駁住咗 Google Home 嘅裝置,包括打開駁住網絡嘅窗、控制熱水爐同埋管理成屋嘅燈光系統,將個 AI 助理變成一個會影響到你實體生活嘅「數碼入侵者」。
2. 強制進行 Zoom 通話兼偷開鏡頭直播
研究人員示範咗點樣喺受害者部手機度無聲無息咁打開 Zoom App,然後打一個會將手機鏡頭畫面直播出去嘅電話。佢哋嘅做法係利用一個 Google 安全瀏覽服務認可嘅域名,透過 301 HTTP 重新導向,令個惡意連線喺安全檢查嗰關睇落完全合法。作為用家,你部手機係完全唔會有任何畫面提示話俾你知個鏡頭開咗 。
3. 污染成個 Google 生態系統嘅記憶
咁多種攻擊入面,呢種或者係最陰濕嘅。攻擊者可以將虛假資訊注入 Gemini 嘅長期記憶入面。因為呢啲記憶會喺你成個 Google Workspace 帳戶嘅裝置之間同步,一個有毒嘅通知就足以污染晒你部平板、電腦同智能喇叭入面個 AI 助理「記住」嘅嘢——將來佢隨時會因為呢啲錯誤記憶,喺你所有裝置度作出錯誤嘅決定 。
4. 偽造假嘅「信得過聯絡人」訊息
呢種攻擊可以攞嚟做大規模嘅社交工程(即係透過人際互動嘅漏洞嚟呃人)。研究人員能夠由裝置嘅通知隊列度,提取真正嘅寄件人名稱,然後偽造假訊息,睇落就好似係你老細或者屋企人呢啲信得過嘅人 Send 俾你咁。呢招完全唔需要事先知道你有咩聯絡人,就可以炮製出說服力極強嘅釣魚攻擊 。
5. 排程監控
為咗可以持續偷資料,研究人員仲喺 AI 嘅對話脈絡入面建立咗一個循環任務,指令 Gemini 每日自動讀取你最近嘅訊息,形成一個持續不斷、自動運行嘅監控頻道,唔使攻擊者再花精神打理 。
呢次研究係透過 Google 漏洞獎勵計劃,跟足「負責任披露」嘅程序進行:
雖然呢個特定嘅漏洞窗口已經閂咗,但呢次研究突顯咗 AI 助理喺設計上嘅一個根本矛盾:佢哋越係要透過讀取我哋嘅通知、日曆同電郵,去變得更有用更「了解」我哋,佢哋就要處理越嚟越多唔可信嘅數據,保安上嘅挑戰亦會越大。SafeBreach 嘅呢項工作,就好似一份重要嘅藍圖咁,教導緊下一代嘅 AI 代理,點樣去防範呢種只需要「請你聽個通知」就可以發動嘅威脅。
Comments
0 comments