這意味著,攻擊者完全不需要取得手機的實體存取權限,更無需任何特殊授權。只要透過一個常見的通訊平台,像是 WhatsApp、Slack、Signal、簡訊、Instagram 或 Messenger,發送一則惡意訊息,就足以危及整台裝置的安全 。
Google 並非毫無防備。早在之前,SafeBreach 就曾展示過如何利用惡意的 Google 日曆邀請來劫持 Gemini,Google 隨後也推出了修補程式,封鎖了「連鎖工具調用」與「延遲工具調用」這兩種常見的提示注入攻擊手法。這些修補措施旨在防止攻擊者觸發一連串的敏感操作,或是將攻擊延遲到使用者不注意時才執行 。
但 SafeBreach 的研究員 Or Yair 找到了一種巧妙的方式,繞過這些新設下的防線。這種名為「偽上下文對齊」(Fake Context Alignment)的新技術,創造出一種雙重現實來欺騙 AI 的安全邏輯 。其運作原理,就是對不同的對象展現兩種截然不同的面貌:
這個手法的關鍵在於使用隱藏或混淆過的指令。攻擊者會將惡意指令藏在非慣用語言的文字、被靜音的連結或其他隱蔽的提示格式之中,這些指令人類可能會直接忽略,但 AI 卻會照單全收。當使用者稍後發出一個正常的語音指令或文字回覆時,Gemini 的授權邏輯會「誤以為」這個使用者動作,是對先前早已埋藏好的敏感任務進行了批准。透過結合多種混淆與時間差技巧,打造出研究人員口中的「終極組合」攻擊碼,他們便能以極高的成功率,繞過 Google 所有最新的防禦措施 。
1. 控制智慧家庭裝置
一旦 Gemini 遭到入侵,攻擊者就能遠端操控任何已連結的 Google Home 裝置。這包含了打開連動的窗戶、控制鍋爐和照明系統,將這個 AI 助理變成一個能在現實世界造成後果的數位入侵者 。
2. 強制開啟 Zoom 通話與隱蔽的相機串流
研究人員展示了能偷偷在受害者裝置上啟動 Zoom App,並發起一場會即時串流手機相機畫面的通話。他們透過一個被 Google 安全瀏覽服務標記為安全的網域,進行 301 HTTP 重新導向,讓惡意連線在安全檢查時看起來合法無虞。使用者完全不會有任何視覺上的跡象,察覺到自己的相機正在直播 。
3. 跨 Google 生態系的記憶污染
最具潛在長期危害的,或許就是這種能將假資訊注入 Gemini 長期記憶的能力。由於這些記憶會在使用者的所有 Google Workspace 帳戶裝置間同步,因此一則惡意通知就足以「污染」該助理在受害者的平板、電腦和智慧音箱上「記住」的資訊,這可能導致未來 AI 在所有裝置上都做出基於虛假資訊的錯誤行動 。
4. 偽造可信賴聯絡人的訊息
這項攻擊還能被武器化,用來進行大規模的社交工程攻擊。研究人員成功從裝置的通知佇列中,提取出真實的寄件者名稱,並偽造看似來自可信賴聯絡人(例如老闆或家人)的訊息。這個手法完全不需要事先知道受害者的聯絡人資訊,就能發動極具說服力的釣魚攻擊 。
5. 排定監控排程
為了實現持續的資料外洩,研究人員在 AI 的對話脈絡中建立了一項循環任務。這會指示 Gemini 每天自動讀取使用者的近期訊息,創建一個能自我維持、長期潛伏的監控管道,攻擊者無需再進行任何額外的互動 。
這項研究工作遵循了 Google 漏洞獎勵計畫(VRP)的負責任揭露時程:
雖然這個特定的漏洞已被修補,但這項研究凸顯了 AI 助理在設計上的一個根本矛盾:當它們為了變得更實用、更具備情境感知能力而開始讀取我們的通知、行事曆和郵件時,也就意味著它們必須安全地管理更多來自未信任管道的資料。SafeBreach 的這項成果,無疑為強化下一代 AI 代理程式,抵禦一種只需一封「邀請」就能發動的威脅,提供了至關重要的藍圖。
Comments
0 comments