Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberdelincuentes usan Gemini para robar datos de Google Calendar


Ciberdelincuentes explotan una vulnerabilidad en Gemini para robar datos de Google Calendar mediante ataques de ingeniería de prompts, destacando la urgencia de defensas contextuales en IA contra manipulaciones.






Una vulnerabilidad en Gemini permite filtrar información del calendario mediante ataques de ingeniería de prompts, revelando la necesidad de defensas contextuales frente a la manipulación de la IA.

Investigadores de seguridad han descubierto una vulnerabilidad preocupante en Gemini, el asistente de Google, que ya está integrado en varias aplicaciones como Gmail y Calendario.

Utilizando únicamente instrucciones de lenguaje natural, los investigadores lograron engañar a Gemini para filtrar datos privados del calendario mediante la creación de eventos manipulados.

El ataque sigue un proceso conocido como prompt injection. En el mismo los atacantes envían al usuario una invitación de Calendar con la descripción preparada como un conjunto de instrucciones que el asistente ejecuta automáticamente.

Así, cuando la víctima consulta su calendario, Gemini ejecuta las instrucciones incrustadas, creando un nuevo evento con un resumen de las reuniones del día, incluyendo información privada en su descripción. De este modo, los datos confidenciales pueden quedar visibles para otros participantes del evento o incluso para el atacante externo.

 

Gemini está diseñado para ser útil, ya que puede resumir reuniones, redactar correos y gestionar eventos automáticamente. Sin embargo, esta capacidad de interpretar lenguaje natural también representa un riesgo.

Los investigadores de Miggo Security demostraron que, controlando el campo de descripción de un evento, se pueden introducir instrucciones que el asistente sigue sin cuestionarlas, aunque esto genere un resultado perjudicial.

Lo que sorprende es que los sistemas de seguridad actuales de Google, diseñados para detectar prompts peligrosos, fueron eludidos porque las instrucciones parecían inofensivas. Esto evidencia que la seguridad basada únicamente en análisis sintáctico no es suficiente frente a ataques que dependen del contexto y la interpretación semántica del lenguaje.

Google ha recibido los hallazgos del equipo de ciberseguridad e implementado mitigaciones adicionales para prevenir que este tipo de ataque vuelva a ocurrir.

Este caso subraya la necesidad de que la seguridad de las aplicaciones evolucione hacia defensas contextuales, capaces de comprender la intención detrás de las instrucciones y no solo su sintaxis.



Fuentes:
https://computerhoy.20minutos.es/ciberseguridad/ciberdelincuentes-usan-gemini-para-robar-datos-google-calendar_6925510_0.html

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.