Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan invitaciones de Google Calendar para transmitir cámaras de víctimas por Zoom


Se ha descubierto una nueva y peligrosa clase de ciberataque llamada "Promptware", capaz de convertir tu asistente personal de IA en un agente durmiente que te espía. Investigadores de seguridad de la Universidad Ben-Gurion, la Universidad de Tel Aviv y Harvard han demostrado un exploit aterrador en el que una simple invitación de Google Calendar puede engañar al asistente Gemini de Google



Se ha descubierto una nueva y peligrosa clase de ciberataque llamada “Promptware”, capaz de convertir tu asistente personal de IA en un agente durmiente que te espía.

Investigadores de seguridad de la Universidad Ben-Gurion, la Universidad de Tel Aviv y Harvard han demostrado un exploit aterrador en el que una simple invitación de Google Calendar puede engañar al asistente Gemini de Google para que transmita en secreto la señal de la cámara de la víctima a través de Zoom.

Este descubrimiento, detallado en el artículo de investigación “Invitation Is All You Need”, revela que los hackers no necesitan instalar virus en tu computadora para controlarla. En su lugar, solo necesitan enviarte una invitación.

El ataque explota la “Inyección Indirecta de Prompts”, una técnica en la que los hackers ocultan instrucciones maliciosas dentro de un texto que es probable que una IA lea.

The Promptware Kill Chain (source : arxiv.org)
La Cadena de Eliminación de Promptware (fuente: arxiv.org)

Los investigadores describieron una simple cadena de eliminación en cuatro pasos para este hackeo de Zoom:

La Trampa: Un hacker te envía una invitación de Google Calendar. Oculta en la descripción de la invitación hay un comando malicioso (Promptware) diseñado para engañar a la IA.

La Infección: Cuando le preguntas a tu asistente de IA, “¿Qué tengo en mi calendario hoy?”, el asistente lee el evento.

Al procesar el texto, ejecuta sin saberlo el comando oculto, que cambia en secreto sus reglas internas.

El Disparador: El comando malicioso le indica a la IA que espere una frase común e inocente de tu parte, como “Gracias”, “No” o “Genial”.

El Espía: Una vez que pronuncias la palabra desencadenante, el asistente comprometido lleva a cabo el verdadero objetivo del hacker.

En este caso, fuerza al dispositivo a abrir la aplicación Zoom y unirse a una reunión específica controlada por el hacker, transmitiendo al instante el video y el audio de la víctima.

Compromised Web Implant(source : arxiv.org)
Implante Web Comprometido (fuente: arxiv.org)

Una Nueva Era de “Promptware”

Los investigadores señalaron que el experto Bruce Schneier y Ben Nassi acuñaron el término “Promptware” para describir esta evolución.

A diferencia de las bromas tempranas de IA que solo hacían que los chatbots dijeran cosas groseras, el Promptware actúa como un malware tradicional.

Compromised Google Calendar Invite(source : arxiv.org)
Invitación de Google Calendar Comprometida (fuente: arxiv.org)

Puede establecer persistencia (permaneciendo activo en la memoria), moverse lateralmente (abriendo otras aplicaciones como Zoom o controles de Hogar Inteligente) y ejecutar acciones físicas.

Además de espiar a través de Zoom, los investigadores demostraron que este método también podría usarse para desbloquear puertas inteligentes, abrir ventanas conectadas o robar correos electrónicos, todo desencadenado por una invitación de calendario que ni siquiera aceptaste.

Google ya ha implementado medidas de mitigación después de ser informado sobre estos hallazgos. A medida que damos a los asistentes de IA más control sobre nuestras aplicaciones y hogares inteligentes, también les damos a los hackers nuevas formas de controlarnos.

Debes ser cauteloso con las invitaciones de calendario de remitentes desconocidos, ya que podrían ser más que simple spam; podrían ser software diseñado para tomar el control de tu dispositivo.



Fuentes:
https://cybersecuritynews.com/promptware-leverages-google-calendar-invites/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.