A Google naptármeghívók veszélyes trükkje: a Gemini-t is átverik

A Google naptármeghívók veszélyes trükkje: a Gemini-t is átverik
A Google nemrég egy súlyos hibát javított, miután kutatók kiderítették: rosszindulatúan szerkesztett Google Naptár (Google Calendar) eseménymeghívók segítségével távolról átvehető volt a Gemini ügynökök irányítása a célpont eszközén, és bizalmas adatok is kiszivároghattak. A támadás alig igényelt felhasználói közreműködést, elég volt, ha valaki a szokásos módon használta a Gemini MI-asszisztenst, például a naptárát vagy levelezését kérdezte le.

Így működik a támadás

A Gemini MI már alapból mélyen be van ágyazva az Androidba, a Google webes szolgáltatásaiba, valamint a Workspace-alkalmazásokba, és könnyedén hozzáfér a Gmailhez, a Naptárhoz (Calendar) vagy éppen a Google Home-hoz. A kutatók azt találták, hogy egy jól elrejtett prompt-injekcióval, például az esemény címébe beépítve, a támadó képes lehetett érzékeny e-maileket, naptáradatokat ellopni, követni az áldozat helyzetét, irányítani az okosotthon-eszközöket, alkalmazásokat megnyitni Androidon, vagy akár Zoom-hívásokat indítani.

A támadóknak ehhez csak néhány Naptár-meghívót kellett küldeniük. Amikor a Gemini lekérdezi a naptár eseményeit – például a „Mik a mai teendőim?” kérdésre – már a rosszindulatú címben elrejtett promptot is beengedte a válaszablakba, majd ez alapján hajtott végre különböző műveleteket. Mivel a Gemini széles körű jogosultsággal bír, ezek a manipulációk szinte észrevétlenül történtek.

Sunyi részletek és megoldás

A támadók akár hat meghívót is küldhettek, a káros promptot pedig csak az utolsóban helyezték el, mert az eseménylistában egyszerre csak öt látszik; a többit a felhasználó csak akkor nézi meg, ha rákattint a „Továbbiak megjelenítése” gombra. Ez tovább növelte a támadás rejtettségét, hiszen a legtöbben nem nézik végig manuálisan az összes eseményt.

Az elmúlt hónapban a Mozilla kutatói is igazolták, mennyire egyszerű prompt-injekcióval megtámadni a Geminit; mindezzel hatékony adathalász támadásokat alapoztak meg. A Google szerint számos új védelmi intézkedés már élesben van vagy előkészítés alatt áll. A hibát – Ben Nassi és csapata felelősségteljes bejelentésének köszönhetően – a Google időben kijavította, és hangsúlyozta, hogy az ilyen támadási módok elleni védekezés kulcsa a szoros iparági együttműködés és a rendszeres biztonsági tesztelés.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy mennyire megbízhatunk a mesterséges intelligenciával működő asszisztensekben?
  • Ha te észrevennéd, hogy valaki így támadja a rendszered, mit tennél?
  • Szerinted etikus az, ha a cégek ennyire mélyen beágyazzák az MI-t az eszközeinkbe?



Legfrissebb posztok

Az Oracle 370 milliárdért gázzal hajtott gigaközpontot épít

MA 13:50

Az Oracle 370 milliárdért gázzal hajtott gigaközpontot épít

Az Oracle óriási adatközpontot épít Texasban, amelyet nem hagyományos árammal, hanem gázüzemű generátorokkal tervez üzemeltetni. Ez évente közel 370 milliárd forintba (1 milliárd dollárba) kerül majd a cégnek,...

Az oxigént lélegző kristály lehet a jövő slágere

MA 13:26

Az oxigént lélegző kristály lehet a jövő slágere

🧠 Egy koreai és japán kutatócsoport olyan különleges kristályt fejlesztett ki, amely képes folyamatosan oxigént kibocsátani és ismét magába szívni, mindezt alacsonyabb hőmérsékleten. A különleges fémszilikát – amely stronciumot,...

A legolcsóbb ChatGPT-előfizetésről most lemaradunk

MA 13:01

A legolcsóbb ChatGPT-előfizetésről most lemaradunk

🙁 India kivételével a világ minden részén várni kell az OpenAI új fizetős ChatGPT-csomagjára. A GPT Go előfizetés csak 4 dollárba (kb. 1460 forint) kerül, Indiában pedig 399 rúpiáért...

Laborban jött létre az üstökösből született szupergyémánt

MA 12:51

Laborban jött létre az üstökösből született szupergyémánt

💎 Különösen fontos hangsúlyozni, hogy kínai kutatóknak végre sikerült előállítaniuk a lonsdaleit nevű, vagyis meteoritgyémánt néven ismert anyag laboratóriumi változatát, amely várhatóan akár 50%-kal is keményebb lehet a Földön...

Az Office 365 ismét leállt: egyetlen apró beállítás kavarta fel Amerikát

MA 12:26

Az Office 365 ismét leállt: egyetlen apró beállítás kavarta fel Amerikát

⚠ Szerdán, brit idő szerint dél körül, újabb komoly leállás érte a Microsoft felhőalapú irodai szolgáltatását: a felhasználók nem fértek hozzá az Office.com-hoz, és órákon át problémákkal szembesültek. A...


MA 11:50

Az új MI étteremkereső 180 országban támad

A Google MI Módja már 180 országban elérhető, messze túllépve az USA, az Egyesült Királyság és India határain, és hamarosan további régiók is csatlakoznak. A mesterséges intelligencia egyre...

Az új Meta okosszemüveg végre nem kerül egy vagyonba

MA 11:26

Az új Meta okosszemüveg végre nem kerül egy vagyonba

A Meta hamarosan bemutatkozó, kijelzős okosszemüvege várhatóan jóval olcsóbban érkezik, mint ahogy eddig pletykálták: a friss értesülések szerint 800 dollárért, átszámítva körülbelül 292 ezer forintért lesz elérhető, nem...

Az arcfelismerés csak a laborban működik jól?

MA 11:01

Az arcfelismerés csak a laborban működik jól?

Az arcfelismerő technológiát világszerte egyre több helyen vezetik be, arra hivatkozva, hogy a laboratóriumi tesztek kiemelkedő eredményeket mutatnak. A valóságban azonban, az Oxfordi Egyetem kutatóinak tapasztalatai szerint, ezek...

Az ott felejtett kütyük – ezeket most nem gyártja a Google

MA 10:53

Az ott felejtett kütyük – ezeket most nem gyártja a Google

A Google jelenleg semmilyen tabletet, okosgyűrűt, hajlítható kagylótelefont vagy okosszemüveget nem fejleszt. Bár partnerei, például a Samsung és a Motorola, egyre több hajlítható kijelzős mobillal állnak elő –...