Уязвимость в Google Calendar позволяла взламывать Gemini и красть данные

Уязвимость в Google Calendar позволяла взламывать Gemini и красть данные

В Google исправили баг, который открывал хакерам путь к удалённому захвату ассистента Gemini через специально оформленные приглашения в Google Calendar. Для атаки жертве не нужно было ничего подозрительного делать — достаточно обычного взаимодействия с помощником, например, запроса «Какие события у меня сегодня?».

Исследователи SafeBreach выяснили, что вредоносная инструкция может быть спрятана в названии календарного события. Когда Gemini загружает список встреч, она попадает в контекст общения и воспринимается как команда. Это позволяло злоумышленникам получать доступ к письмам, событиям календаря, геолокации, управлять умным домом через Google Home, открывать приложения на Android и даже подключать Zoom-звонки.

Чтобы оставаться незамеченными, атакующие могли рассылать серию из шести приглашений, помещая вредоносную команду только в последнее — так событие не отображалось в пяти последних встречах, которые пользователь видит по умолчанию.

Google поблагодарила исследователей за ответственное раскрытие уязвимости и заявила, что внедрила новые меры защиты Gemini от подобных атак. Компания продолжает развёртывать дополнительные механизмы, чтобы минимизировать риск эксплуатации подобных уязвимостей в будущем.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки

Группа исследователей из Испании, Швейцарии и Люксембурга доказала, что с помощью сети недорогих радиоприемников можно отслеживать перемещения автомобилей через систему мониторинга давления в шинах (TPMS).

Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах
Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах

Министерство цифрового развития выпустило приказ № 173, который устанавливает порядок предоставления операторами обезличенных персональных данных в государственную информационную систему «Единая информационная платформа национальной системы управления данными».