A Google naptármeghívók veszélyes trükkje: a Gemini-t is átverik

A Google naptármeghívók veszélyes trükkje: a Gemini-t is átverik
A Google nemrég egy súlyos hibát javított, miután kutatók kiderítették: rosszindulatúan szerkesztett Google Naptár (Google Calendar) eseménymeghívók segítségével távolról átvehető volt a Gemini ügynökök irányítása a célpont eszközén, és bizalmas adatok is kiszivároghattak. A támadás alig igényelt felhasználói közreműködést, elég volt, ha valaki a szokásos módon használta a Gemini MI-asszisztenst, például a naptárát vagy levelezését kérdezte le.

Így működik a támadás

A Gemini MI már alapból mélyen be van ágyazva az Androidba, a Google webes szolgáltatásaiba, valamint a Workspace-alkalmazásokba, és könnyedén hozzáfér a Gmailhez, a Naptárhoz (Calendar) vagy éppen a Google Home-hoz. A kutatók azt találták, hogy egy jól elrejtett prompt-injekcióval, például az esemény címébe beépítve, a támadó képes lehetett érzékeny e-maileket, naptáradatokat ellopni, követni az áldozat helyzetét, irányítani az okosotthon-eszközöket, alkalmazásokat megnyitni Androidon, vagy akár Zoom-hívásokat indítani.

A támadóknak ehhez csak néhány Naptár-meghívót kellett küldeniük. Amikor a Gemini lekérdezi a naptár eseményeit – például a „Mik a mai teendőim?” kérdésre – már a rosszindulatú címben elrejtett promptot is beengedte a válaszablakba, majd ez alapján hajtott végre különböző műveleteket. Mivel a Gemini széles körű jogosultsággal bír, ezek a manipulációk szinte észrevétlenül történtek.

Sunyi részletek és megoldás

A támadók akár hat meghívót is küldhettek, a káros promptot pedig csak az utolsóban helyezték el, mert az eseménylistában egyszerre csak öt látszik; a többit a felhasználó csak akkor nézi meg, ha rákattint a „Továbbiak megjelenítése” gombra. Ez tovább növelte a támadás rejtettségét, hiszen a legtöbben nem nézik végig manuálisan az összes eseményt.

Az elmúlt hónapban a Mozilla kutatói is igazolták, mennyire egyszerű prompt-injekcióval megtámadni a Geminit; mindezzel hatékony adathalász támadásokat alapoztak meg. A Google szerint számos új védelmi intézkedés már élesben van vagy előkészítés alatt áll. A hibát – Ben Nassi és csapata felelősségteljes bejelentésének köszönhetően – a Google időben kijavította, és hangsúlyozta, hogy az ilyen támadási módok elleni védekezés kulcsa a szoros iparági együttműködés és a rendszeres biztonsági tesztelés.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy mennyire megbízhatunk a mesterséges intelligenciával működő asszisztensekben?
  • Ha te észrevennéd, hogy valaki így támadja a rendszered, mit tennél?
  • Szerinted etikus az, ha a cégek ennyire mélyen beágyazzák az MI-t az eszközeinkbe?


Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 16:34

Az amerikai légiközlekedésben kitört a totális káosz

Az amerikai Közlekedési Minisztérium országos kampányt indított, hogy visszaszorítsa a repülőtereken és járatokon kirobbanó utasbalhékat...

MA 16:18

Az MI és Taylor Swift uralja a világot: a paraszociális kapcsolatok éve

👑 Első pillantásra úgy tűnhetett, hogy a közösségi média és az MI csevegőbotok csak új szintre emelték a rajongást, de a Cambridge Dictionary szerint mindez már saját szót is kapott: a „parasocial” lett 2025 szava...

MA 15:50

Az űrbéka, a rovarapokalipszis és a CDC totális káosza

Érdemes áttekinteni, milyen váratlan és olykor ijesztő fejlemények születtek a tudomány világában az elmúlt héten...

MA 15:33

Az esőerdők a vártnál ellenállóbbak a klímaváltozással szemben

🌳 Egzotikus tealevél-kísérletekkel vizsgálták, hogyan viselik a trópusi esőerdők a klímaváltozás hatásait...

MA 15:19

A rovarvilág összeomlik – veszélyben az élelmiszerünk?

Képzeld el, hogy nyáron autózol az országúton lehúzott ablakokkal, a szél fújja a hajad, és az élvezetes pillanatokat csak néha-néha zavarja meg egy-egy bogárnyom a szélvédőn...

MA 15:03

Az ünnepi MI-láz: idén ezek a legmenőbb kütyük

🎁 Az idei karácsony nemcsak az ajándékozásról, hanem a legújabb MI-eszközök versenyéről is szól...

MA 14:48

A perzsa metropolisz az ökológiai összeomlás szélén: Teherán fuldoklik

Teherán súlyos ökológiai válsággal néz szembe: a vízhiány és a környezeti károk már elviselhetetlenné váltak az ország szívében...

MA 14:33

Az ördög a részletekben: a törésvonalak meglepően gyors gyógyulása

A mélyben futó földrengéses törésvonalak sokkal gyorsabban regenerálódnak, mint eddig gondoltuk – akár néhány órán belül is visszanyerhetik eredeti szilárdságukat...

MA 14:17

Az újabb Salesforce-botrány: hackerek 200 céget törtek fel

Több mint 200 vállalat Salesforce-ban tárolt adatai kerültek hackerek kezébe, miután egy jelentős beszállítói láncot ért támadás során feltörték a Gainsight nevű ügyfélkapcsolati platformhoz kapcsolódó alkalmazásokat...

MA 14:02

A rejtélyes, elképesztően ritka pénisztuberkulózis nyomában

Egy 57 éves ír férfi különösen kellemetlen és ritka fertőzést kapott el: tuberkulózist a péniszén...

MA 13:49

Az anyja padlásán talált Superman-képregény minden idők legdrágábbja

Karácsonykor három testvér takarított elhunyt édesanyjuk kaliforniai padlásán, amikor régi, megsárgult újságok alatt elképesztő kincset találtak: a Superman első, 1939...

MA 13:17

Belülről buktatták le az amerikai CrowdStrike-ot

🕵 Az amerikai CrowdStrike kibervédelmi cég belső vizsgálat után kirúgott egy munkatársat, aki képernyőfotókat juttatott ki számítógépéről, amelyek végül a Telegramon, a Scattered Lapsus$ Hunters nevű hackercsoportnál kötöttek ki...

MA 13:02

Az első élő agyaras bálna: szenzáció Mexikó partjainál

Érdemes megvizsgálni, hogy milyen sokáig rejtve maradhatnak hatalmas tengeri élőlények az emberi tekintet elől...

MA 12:50

Az ultravékony kristályok forradalma: új korszak az optikában

🔬 A legújabb kutatások elképesztő előrelépést hoztak a kvantumtechnológia világában: ultravékony, kétdimenziós kristályokat nanoszintű mintázással olyan új optikai tulajdonságokkal ruháztak fel, amelyek eddig elérhetetlenek voltak...

MA 12:18

Az MI átírja az IT-üzemeltetést: az AIOps a cégek új fegyvere

Kezdetben a vállalati informatikai rendszerek működtetése és felügyelete rengeteg emberi beavatkozást, türelmet és egyhangú, monoton munkát igényelt...

MA 12:02

Az Epstein-levelezés már a Gmailben is kereshető

Az amerikai Kongresszus által nyilvánosságra hozott Jeffrey Epstein-levelezés most már egy szimulált Gmail-postafiókban is kereshető...

MA 11:36

Az olcsó porszívó, ami tényleg mindenkinek elég? Shark PowerPro teszt

A Shark PowerPro porszívó azoknak a háztartásoknak készült, ahol a tisztaság fontos, de nincs szükség felesleges extrákra vagy méregdrága csúcskategóriás modellekre...

MA 10:57

A GL.iNet Comet PoE minitesztje: olcsó, mégis menő 4K-s távoli KVM

A GL.iNet Comet PoE, más néven GL-RM1PE, egy kicsi, egyszerű, de hatékony távoli KVM-eszköz...