这个 Gemini 日历漏洞把一条普通的邀请变成了隐私噩梦

谷歌最近让 Gemini 变得更加实用,新增了对多个日历的支持,而不再仅限于你的主日历。现在,你可以通过自然语言查询事件,或在次级日历中创建新的会议。不过,就在这项更新刚刚上线之际,安全研究人员披露了一项令人担忧的新发现:Gemini 可能被利用来访问他人私密且机密的日历信息。

这个 Gemini 日历漏洞把一条普通的邀请变成了隐私噩梦

Miggo Security 的研究人员(消息来源:BleepingComputer)发现了一种滥用 Gemini 与 Google 日历深度集成的方式,仅需一个日历邀请,就可能获取私有日历数据。

这是如何实现的?

这个 Gemini 日历漏洞把一条普通的邀请变成了隐私噩梦

这种利用方式并不依赖恶意软件或可疑链接,而是明目张胆地隐藏在一条日历邀请中。攻击者会发送一个日历邀请,在事件描述里写入精心设计的文字。对用户来说,这些内容看起来很正常,但 Gemini 会将其当作自然语言指令来处理。起初不会发生任何异常,这个邀请只是静静地躺在用户的日历中。

问题出现在之后。当用户向 Gemini 提出一些看似简单的问题时,比如“我周六有空吗?”,Gemini 会扫描所有日历事件来给出答案,其中也包括这个带有恶意内容的邀请。此时,隐藏的指令就会被触发。

在 Miggo 的测试中,Gemini 会总结用户某一天的会议安排,创建一个新的日历事件,并在不被察觉的情况下,把这些私密的会议摘要粘贴到新事件的描述中。随后,Gemini 再向用户回复一条看似完全正常的信息,比如“这是一个空闲时间段”。

结果就是,这个包含用户所有私人会议细节的新建日历事件会对攻击者可见,而用户却完全没有意识到自己的数据已经被泄露。

研究人员指出,这种攻击之所以能够奏效,是因为这些指令看起来只是普通的自然语言命令,而不是恶意代码,因此很难被传统的安全系统检测出来。

谷歌现已新增防护措施,以阻止此类攻击。

Miggo 表示,他们已按照负责任披露的原则将这一问题告知谷歌,随后谷歌也新增了防护措施,以阻止此类攻击。不过,这并不是安全研究人员首次通过 Google 日历邀请发起提示注入(prompt injection)攻击。此前,SafeBreach 的研究人员就曾演示过,如何利用被“投毒”的日历邀请劫持 Gemini,甚至协助控制智能家居设备。

Miggo 研究主管 Liad Eliyahu 在接受 BleepingComputer 采访时表示,最新的攻击方式表明,尽管谷歌在 SafeBreach 攻击事件之后进行了安全改进,Gemini 的推理能力仍然可能被操纵,从而绕过现有的安全警告机制。

上一篇 2026年1月21日 16:19
下一篇 2026年1月21日 16:26

相关推荐

  • iPhone的AI驱动照片对象橡皮擦功能已添加到iOS 18.1测试版中

    苹果昨天开始向开发者推送最新的iOS 18.1测试版,目前已是第三个版本。iOS 18.1 Beta 3继续带来首次发布时新增的Apple Intelligence功能。此次更新中最显著的新增功能是AI驱动的Clean Up(清理)功能,类似于Google Photos中的Magic Eraser(魔法橡皮擦)。 苹果的Clean Up功能首次在2024年W…

    2024年8月30日
    1.3K
  • 亚马逊 Freevee 应用确定下线日期,但这里有办法继续免费观看

    在去年年底宣布计划逐步关闭其免费视频流媒体服务后,亚马逊现已确认 Freevee 应用将于 2025 年 8 月正式关闭。但对于喜欢 Freevee 海量电视剧、电影和直播电视内容的用户来说,还有一个好消息。 亚马逊最近通过应用内通知提醒用户,Freevee 应用将于 2025 年 8 月下线(消息来源:TechCrunch)。不过,Freevee 提供的大…

    2025年7月3日
    917
  • 英特尔新CPU在基准测试中打破了记录

    英特尔新一代Arrow Lake系列中的Intel Core Ultra 7 265KF CPU的基准测试数据已泄露,显示出在几个关键领域的强劲表现。 Intel Core Ultra 7 265KF将是初始Arrow Lake Core Ultra 200K CPU阵容中的第二快芯片。根据从Geekbench 6测试中泄露的基准数据,它已经有望打破一些记录…

    2024年8月16日
    732
  • “小型安卓手机”项目还在进行中,但并未取得太大进展

    有一小部分人认为大多数手机都太大了,他们更喜欢小巧的版本,同时不牺牲性能。Pebble的创始人Eric Migicovsky就是其中之一。他在2022年发起了“小型安卓手机”项目,旨在开发一款紧凑型、优质的安卓设备,类似于iPhone 13 Mini。尽管该项目仍在进行中,但最新的迹象表明,我们可能需要一段时间才能看到他理想中的小型安卓手机。 在接受《The…

    2025年2月13日
    776
  • 安卓无线充电将迎来重大升级,支持 Qi2 25W

    无线充电在安卓阵营中,说实话,有点乱。尽管安卓在无线充电领域起步较早,但苹果随后凭借其轻松便捷的 MagSafe 系统,向大家展示了正确的做法。与此同时,安卓用户常常不得不依赖额外的 MagSafe 保护壳或适配器,虽然有些厂商也推出了自己的高速无线充电方案,但这些方案往往是专有的,且使用起来也比较繁琐。显然,肯定有更好的方式可以实现。 今天,我们看到了这一…

    2025年7月24日
    378