这个 Gemini 日历漏洞把一条普通的邀请变成了隐私噩梦

谷歌最近让 Gemini 变得更加实用,新增了对多个日历的支持,而不再仅限于你的主日历。现在,你可以通过自然语言查询事件,或在次级日历中创建新的会议。不过,就在这项更新刚刚上线之际,安全研究人员披露了一项令人担忧的新发现:Gemini 可能被利用来访问他人私密且机密的日历信息。

这个 Gemini 日历漏洞把一条普通的邀请变成了隐私噩梦

Miggo Security 的研究人员(消息来源:BleepingComputer)发现了一种滥用 Gemini 与 Google 日历深度集成的方式,仅需一个日历邀请,就可能获取私有日历数据。

这是如何实现的?

这个 Gemini 日历漏洞把一条普通的邀请变成了隐私噩梦

这种利用方式并不依赖恶意软件或可疑链接,而是明目张胆地隐藏在一条日历邀请中。攻击者会发送一个日历邀请,在事件描述里写入精心设计的文字。对用户来说,这些内容看起来很正常,但 Gemini 会将其当作自然语言指令来处理。起初不会发生任何异常,这个邀请只是静静地躺在用户的日历中。

问题出现在之后。当用户向 Gemini 提出一些看似简单的问题时,比如“我周六有空吗?”,Gemini 会扫描所有日历事件来给出答案,其中也包括这个带有恶意内容的邀请。此时,隐藏的指令就会被触发。

在 Miggo 的测试中,Gemini 会总结用户某一天的会议安排,创建一个新的日历事件,并在不被察觉的情况下,把这些私密的会议摘要粘贴到新事件的描述中。随后,Gemini 再向用户回复一条看似完全正常的信息,比如“这是一个空闲时间段”。

结果就是,这个包含用户所有私人会议细节的新建日历事件会对攻击者可见,而用户却完全没有意识到自己的数据已经被泄露。

研究人员指出,这种攻击之所以能够奏效,是因为这些指令看起来只是普通的自然语言命令,而不是恶意代码,因此很难被传统的安全系统检测出来。

谷歌现已新增防护措施,以阻止此类攻击。

Miggo 表示,他们已按照负责任披露的原则将这一问题告知谷歌,随后谷歌也新增了防护措施,以阻止此类攻击。不过,这并不是安全研究人员首次通过 Google 日历邀请发起提示注入(prompt injection)攻击。此前,SafeBreach 的研究人员就曾演示过,如何利用被“投毒”的日历邀请劫持 Gemini,甚至协助控制智能家居设备。

Miggo 研究主管 Liad Eliyahu 在接受 BleepingComputer 采访时表示,最新的攻击方式表明,尽管谷歌在 SafeBreach 攻击事件之后进行了安全改进,Gemini 的推理能力仍然可能被操纵,从而绕过现有的安全警告机制。

上一篇 2026年1月21日 16:19
下一篇 2026年1月21日 16:26

相关推荐

  • 宏碁发布了一款带有可拆卸游戏手柄的笔记本电脑

    宏碁一向紧跟潮流,在柏林的IFA展会上展示了其新款PC产品。除了搭载AMD、Intel和Qualcomm芯片的新版“AI” 电脑之外,公司还推出了其挑战便携式游戏PC市场的产品以及“Project DualPlay”,一款概念性的Predator笔记本电脑,配备可拆卸的游戏手柄。 Project DualPlay:本地多人游戏 Predator品牌在游戏PC…

    2024年9月5日
    1.4K
  • 在你的 NVIDIA Shield TV 上打不开 YouTube 或 YouTube TV?并不是只有你遇到这个问题

    你有 NVIDIA Shield TV 吗?最近访问 YouTube 或 YouTube TV 时是否遇到问题?遇到麻烦的并不只有你。 据 9to5Google 报道,NVIDIA Shield TV 用户在 Reddit 和 NVIDIA 官方论坛上反馈称,他们无法打开 YouTube 或 YouTube TV 应用。当尝试启动任一平台时,屏幕会显示这些应…

    2025年12月12日
    117
  • 这款 Snapdragon 8 Elite Gen 5 手机拥有牛仔布质感后盖和 Bose 后置扬声器

    小米旗下的 POCO 近年来不断提升竞争力,而 POCO F7 Ultra 是该公司首款 Ultra 系列设备。现在,POCO 带来了 POCO F8 系列,包括 Pro 和 Ultra 两款手机。 POCO F8 Pro 和 Ultra 实际上是面向全球市场的 Redmi K90 和 Redmi K90 Pro Max(中国限定版)的重新命名版本。不过,P…

    2025年11月26日
    2.2K
  • Apple 推出 CarPlay Ultra,正面挑战 Android Automotive

    在 Google 宣布将把 Gemini 引入 Android Auto 以及搭载 Google 内置系统(即在 Android Automotive 基础上集成 Google 应用的汽车)之后,Apple 也正式发布了新一代 CarPlay,命名为 CarPlay Ultra。 CarPlay Ultra 是新一代的 CarPlay 系统,它被直接集成在汽…

    2025年5月15日
    669
  • Google Home 应用更新终于让从 Nest 应用迁移设备不再那么痛苦

    在更新正式推送后的几天里,谷歌公布了 12 月 10 日版 Google Home 应用的更新日志。 这次更新规模不大,但依然相当实用。根据更新说明,用户现在只需轻点一下,就可以将 Nest 应用中的所有设备一次性转移到 Google Home 应用中,包括同时迁移多台摄像头。此前,设备迁移过程相当繁琐,只能一台一台地操作。 谷歌表示,所有自 2015 年以…

    2025年12月18日
    82