Tenable爆Gemini三大資安漏洞 駭客可竊取用戶雲端與個人數據孫敬 (2025-10-01 15:27:50)




資安公司Tenable近日揭露了Google Gemini AI助理套件中三個嚴重的安全漏洞,其名為「Gemini Trifecta」。記者孫敬/編譯


資安公司Tenable近日揭露了Google Gemini AI助理套件中三個嚴重的安全漏洞,其名為「Gemini Trifecta」。這系列漏洞若遭惡意利用,可能讓駭客竊取用戶儲存的私人資訊與位置數據。


Tenable的研究揭示了Gemini生態系統中不同組件存在的重大隱私風險。雖然Google已即時修補了這些問題,但這個發現仍然提醒業界,AI系統固有著獨特的資安挑戰。這三個漏洞分別針對Gemini的三個獨立功能,實施了精密的攻擊手段。


延伸閱讀:駭客利用SEO毒化與惡意廣告散播微軟Teams假程式 竊取公司網路存取權


[caption id="attachment_193967" align="aligncenter" width="1600"]

Tenable發現的三項資安漏洞現在已經修補。(圖/Tenable)[/caption]


駭客從日誌到瀏覽紀錄的間接注入攻擊


駭客的核心攻擊手法涉及兩個關鍵步驟:滲透(Infiltration)與數據竊取(Exfiltration)。駭客首先需要注入一個惡意的提示(Prompt),讓Gemini將其視為一個合法的指令來執行。Tenable研究員發現了幾種隱蔽的「間接提示注入」方法,成功繞過傳統防禦。


在Gemini Cloud Assist(Google Cloud上的工具)中,研究人員發現了一個「提示注入漏洞」。由於Gemini會對日誌條目進行摘要,駭客可以利用此特性,在日誌中(例如User-Agent標頭)植入惡意指令來毒化日誌條目,使Gemini在執行摘要任務時,被誘導去執行雲端資源破壞或釣魚等攻擊。這種被稱為「日誌注入」的手法,代表了一種全新的AI輸入操縱攻擊類別。


此外,針對Gemini搜尋個人化模型,駭客則可以透過操縱用戶的Chrome搜尋歷史記錄,植入惡意的搜尋查詢,從而達到「搜尋注入」的目的。一旦注入成功,駭客便能欺騙Gemini洩露用戶儲存的資訊及位置數據。


側通道竊取數據,繞過傳統防禦機制


一旦惡意提示被注入,下一個難題是如何繞過Google用於過濾超連結,以及圖像標記等輸出內容的安全措施,將竊取的數據傳輸出來。


研究人員發現,他們可以利用Gemini瀏覽工具(Browsing Tool)作為一個側通道。駭客精心設計的提示會指示Gemini使用其瀏覽工具去擷取特定的 URL,而這個URL則巧妙地嵌入了用戶的私人數據,並將請求發送到一個由攻擊者控制的外部伺服器。這種數據竊取是透過工具執行(Tool Execution)而非傳統的響應呈現(Response Rendering)來完成,因此成功規避了Google的許多輸出防禦機制。


這三個漏洞包括:一個直接允許數據傳輸的Gemini瀏覽工具漏洞;一個可透過操縱搜尋歷史來控制Gemini行為的搜尋注入缺陷;以及一個針對雲端資源進行攻擊的提示注入漏洞。目前


Google已經全面修復了這些問題,包括停止在日誌摘要中呈現超連結、回滾易受攻擊的搜尋個人化模型,防止在間接提示注入期間透過瀏覽工具洩露數據。


資料來源:Cyber Security News


這篇文章 Tenable爆Gemini三大資安漏洞 駭客可竊取用戶雲端與個人數據 最早出現於 科技島-掌握科技新聞、科技職場最新資訊

加密貨幣
比特幣BTC 89410.80 21.44 0.02%
以太幣ETH 3047.14 22.65 0.75%
瑞波幣XRP 2.04 0.00 0.12%
比特幣現金BCH 582.98 22.47 4.01%
萊特幣LTC 82.18 1.69 2.10%
卡達幣ADA 0.415712 0.00 -0.13%
波場幣TRX 0.286840 0.00 0.42%
恆星幣XLM 0.239826 0.00 -0.09%
投資訊息
相關網站
股市服務區
行動版 電腦版
系統合作: 精誠資訊股份有限公司
資訊提供: 精誠資訊股份有限公司
資料來源: 台灣證券交易所, 櫃買中心, 台灣期貨交易所
依證券主管機關規定,使用本網站股票、期貨等金融報價資訊之會員,務請詳細閱讀「資訊用戶權益暨使用同意聲明書」並建議會員使用本網站資訊, 在金融和投資等方面,能具有足夠知識及經驗以判斷投資的價值與風險,同時會員也同意本網站所提供之金融資訊, 係供參考,不能做為投資交易之依據;若引以進行交易時,仍應透過一般合法交易管道,並自行判斷市場價格與風險。
請遵守台灣證券交易所『交易資訊使用管理辦法』等交易資訊管理相關規定本資料僅供參考,所有資料以台灣證券交易所、櫃買中心公告為準。 因網路傳輸問題造成之資料更新延誤,精誠資訊不負交易損失責任。