من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

إصلاح Google خطأ يسمح لتقويم Google المصنوع ضارًا بدعوات Google بتولي وكلاء Gemini عن بُعد يعملون على جهاز المستخدم الحساسة للتسرب.

تكشف الهجوم دون الحاجة إلى مشاركة مستخدم تتجاوز التفاعلات النموذجية مع المساعد ، والذي يحدث يوميًا لمستخدمي الجوزاء.

Gemini هو مساعد طراز اللغة الكبير في Google (LLM) المدمج في Android و Google Web Services وتطبيقات مساحة عمل Google ، والوصول إلى Gmail و Calendar و Google Home.

من خلال إرسال دعوة تقويم مع حقن موجه مضمن ، وغالبًا ما يتم إخفاؤه في عنوان الحدث ، يمكن للمهاجمين التخلص من محتوى البريد الإلكتروني ومعلومات التقويم ، وتتبع موقع الضحية ، والتحكم في الأجهزة المنزلية الذكية عبر Google Home ، وفتح التطبيقات على Android ، وتشغيل مكالمات الفيديو Zoom.

تجلى الهجوم في أ”https://www.safebreach.com/blog/invitation-is-all-you-need-hacking-gemini/” الهدف=”_blank” rel=”nofollow noopener”> تقرير Safebreach الباحثون ، الذين أشاروا إلى أنه لا يتطلب الوصول إلى نموذج الصناديق البيضاء ولم يتم حظره عن طريق التصفية المطالبة أو تدابير الحماية الأخرى في الجوزاء.

لديك دعوة

بدأ الهجوم مع دعوة حدث تقويم Google إلى الهدف ، مع عنوان الحدث الذي يحتوي على حقن موجه غير مباشر.

بمجرد أن تتفاعل الضحية مع الجوزاء ، مثل السؤال “What are my calendar events today,” يسحب Gemini قائمة الأحداث من التقويم ، بما في ذلك عنوان الحدث الضار الذي تم تضمينه للمهاجم.

يصبح هذا جزءًا من نافذة سياق Gemini ، ويعامله المساعد كجزء من المحادثة ، غير قادر على إدراك أن التعليمات معادية للمستخدم.

اعتمادًا على المطالبة التي يستخدمها المهاجم ، قد يقومون بإعداد أدوات أو وكلاء لإجراء مسح أحداث التقويم أو التحرير ، أو فتح عنوان URL لاسترداد عنوان IP الخاص بـ Target ، والانضمام إلى مكالمة التكبير ، أو استخدام Google Home للتحكم في الأجهزة المادية ، أو الوصول إلى رسائل البريد الإلكتروني واستخراج بيانات المستخدم الحساسة.

نظرة عامة على الهجوم
المصدر: Safebreach

هذا هو الجانب السلبي لأذونات الجوزاء الواسعة لاتخاذ الإجراءات عبر الأدوات ، لأن هذا هو بالضبط من أين تأتي فائدته.

أحد الأشياء التي يجب ملاحظة أن المهاجم قد يحتاج إلى إرسال ستة تقويم لدعوات للهجوم للعمل مع الحفاظ على مستوى معين من التخفيف ، بما في ذلك المطالبة الضارة فقط في الأخير.

وذلك لأن قسم أحداث التقويم يعرض فقط الأحداث الخمسة الأخيرة ، حيث تم وضع الباقي تحت زر “عرض أكثر”. عند المطالبة ، على الرغم من ذلك ، فإن Gemini ستحلّلهم جميعًا ، بما في ذلك المطالبة الضارة.

وفي الوقت نفسه ، لن يرى المستخدم العنوان الضار أو يدرك التسوية ما لم يوسعوا قائمة الأحداث يدويًا في التقويم من خلال النقر على “إظهار المزيد”.

شاشة أحداث تقويم جوجل
المصدر: Safebreach

في الشهر الماضي ، باحث أمن موزيلا”https://www.bleepingcomputer.com/news/security/google-gemini-flaw-hijacks-email-summaries-for-phishing/” الهدف=”_blank” rel=”nofollow noopener”> ماركو فيغيروا أبرز حالة أخرى لهجوم الحقن السريع الذي يمكن تحقيقه بسهولة يستهدف الجوزاء مرة أخرى ، ووضع الأرض لإقناع هجمات التصيد المختلط ضد الهدف.

استجابت Google للتقرير من خلال القول بأنها تقوم باستمرار بطرح ضمانات جديدة للجيميني للدفاع عن مجموعة واسعة من الهجمات العدائية ، مع تخطيط العديد من التخفيفات للتنفيذ الوشيك أو بالفعل في مرحلة النشر.

“We fixed this issue before it could be exploited thanks to the great work and responsible disclosure by Ben Nassi and team,” قال آندي وين ، مدير أول ، إدارة منتجات الأمن ، مساحة عمل Google ، لـ BleepingComputer.

“Their research helped us better understand novel attack pathways, and accelerated our work to deploy new, cutting edge defenses which are now in place protecting users. It’s a great example of why red-teaming and cross-industry collaboration is so important.”

اقرأ المزيد

قد تمنحنا Fresh Google Pixel Watch 4 تسريبات أفضل ما لدينا حتى الآن على أجهزة الاستشعار التي تمت ترقيتها ونظام الشحن
كيف سيغيّر GPT-5 قواعد اللعبة في عالم الذكاء الاصطناعي؟

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل