MITRE ATLAS
mitre-atlas-cs0063
透過日曆邀請對 Gemini 發動提示詞攻擊
- 自主式 agent
- 工具整合與 MCP
- 資料外洩
SafeBreach 研究人員展示了攻擊者控制的指令如何被嵌入生產力工具的內容中,包括 Google 日曆邀請、電子郵件與共用檔案;當 Gemini 助理之後擷取這些內容時,就會受到影響。 攻擊者將惡意指令放入受害者日後可能查詢的內容中。當 Gemini 把攻擊者控制的內容納入對話前後文,這些指令就能影響模型行為,讓它以非預期的方式使用受害者已授權的工具與連結的服務。 這些攻擊路徑一開始都經過相同的步驟:攻擊者傳送一則遭投毒的日曆邀請;受害者向 Gemini 詢問即將到來的行程;Gemini 擷取惡意的活動標題並納入對話前後文;接著受害者的後續回覆(例如「謝謝」)便觸發了嵌入的指令。此攻擊已在 Gemini 網頁版與 Android 應用程式上展示。網頁版可存取 Workspace 服務,Android 版則額外暴露了裝置與智慧家庭功能。這段共同流程可進一步造成多種影響: - 在 Gemini 回應中產生有害內容或攻擊者指定的推廣訊息。 - 利用受害者已授權的日曆存取權限,刪除或建立日曆活動。 - 控制已連結的 Google Home 裝置,包括窗戶、鍋爐與燈光。 - 開啟攻擊者控制的網站,啟動下載並透過暴露受害者的 IP 位址進行大略地理定位。 - 在受害者裝置上啟動 Zoom 應用程式,並將視訊串流到攻擊者控制的會議。 - 擷取日曆或 Gmail 資料,編碼至攻擊者控制的 URL,再透過瀏覽器請求傳送出去。
對應的威脅技術
AML.CS0063Prompt-Based Attacks Against Gemini via Calendar InvitationsAML.T0006AML.T0006AML.T0084AML.T0084AML.T0065AML.T0065AML.T0093AML.T0093AML.T0051.001AML.T0051.001AML.T0080.001AML.T0080.001AML.T0094AML.T0094AML.T0051.002AML.T0051.002AML.T0054AML.T0054AML.T0048.003AML.T0048.003AML.T0053AML.T0053AML.T0101AML.T0101AML.T0025AML.T0025AML.T0085.001AML.T0085.001AML.T0086AML.T0086