Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Apple вводить нові вимоги щодо штучного інтелекту в App Store
    Майже 200 додатків з App Store зливають персональні дані користувачів
    8 хвилин тому
    Вразливість у Google Gemini дозволяла викрадати приватні дані з календаря через шкідливі запрошення
    Вразливість у Google Gemini дозволяла викрадати приватні дані з календаря через шкідливі запрошення
    2 години тому
    Microsoft випустила екстрений патч для критичних помилок у Windows — встановіть негайно
    Microsoft випустила екстрений патч для критичних помилок у Windows — встановіть негайно
    19 години тому
    Бездротові навушники постійно відключаються: як це виправити
    Вразливість WhisperPair у бездротових навушниках дозволяє зловмисникам підслуховувати розмови
    2 дні тому
    Reprompt атака: Як одне посилання дозволило хакерам обійти захист Copilot
    Reprompt атака: Як одне посилання дозволило хакерам обійти захист Copilot
    2 дні тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    9 місяців тому
    Як отримувати та відправляти SMS повідомлення з комп'ютера?
    Як отримувати та відправляти SMS повідомлення з комп’ютера? – ІНСТРУКЦІЯ
    10 місяців тому
    8 налаштувань iPhone, які я змінив після оновлення до iOS 26
    8 налаштувань iPhone, які я змінив після оновлення до iOS 26
    4 місяці тому
    Останні новини
    Як безпечно та безкоштовно видалити дані з ноутбука Windows перед продажем
    2 дні тому
    Як обрати браузер для iPhone: найкращі альтернативи Safari
    6 днів тому
    Не підключайте ці 7 пристроїв до подовжувачів – ризик того не вартий
    6 днів тому
    Як обмежити перегляд небажаного контенту для дітей у TikTok? Поради для батьків
    1 тиждень тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    2 місяці тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    2 місяці тому
    Маніпулювання у соцмережах: як, для чого та за скільки впливають на вашу думку?
    Маніпулювання у соцмережах: як, для чого та за скільки впливають на вашу думку?
    1 тиждень тому
    Останні новини
    Що відбувається зі старими сайтами?
    1 день тому
    Застарілі команди Linux, які слід припинити використовувати — та їхні сучасні альтернативи
    5 днів тому
    5 ознак того, що ChatGPT галюцинує
    6 днів тому
    Вікіпедії 25 років: історія енциклопедії, яка змінила світ
    1 місяць тому
  • Огляди
    ОглядиПоказати ще
    Засновник Signal створив ШІ-чатбот з апаратним шифруванням — як працює Confer
    Як працює Confer — ШІ-чатбот з апаратним шифруванням від творця Signal
    6 днів тому
    Wave Browser: безкоштовний браузер, що допомагає очищати океан
    Wave Browser: безкоштовний браузер, що допомагає очищати океан
    1 тиждень тому
    Гуманоїдний робот Atlas: вражаюча демонстрація на CES 2026
    Гуманоїдний робот Atlas: вражаюча демонстрація на CES 2026
    2 тижні тому
    Найдивніші технологічні історії 2025: від гучного Wi-Fi до Linux у PDF
    Найдивніші технологічні історії 2025: від гучного Wi-Fi до Linux у PDF
    3 тижні тому
    4 вражаючі демонстрації роботів 2025 року та одна епічна невдача
    4 вражаючі демонстрації роботів 2025 року та один епічний провал
    4 тижні тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Архів
Читання: Вразливість у Google Gemini дозволяла викрадати приватні дані з календаря через шкідливі запрошення
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Вразливість у Google Gemini дозволяла викрадати приватні дані з календаря через шкідливі запрошення

Вразливість у Google Gemini дозволяла викрадати приватні дані з календаря через шкідливі запрошення

Кібербезпека
2 години тому
Поширити
4 хв. читання
Вразливість у Google Gemini дозволяла викрадати приватні дані з календаря через шкідливі запрошення

Дослідники з питань кібербезпеки виявили серйозну вразливість у Google Gemini, яка дозволяла зловмисникам обходити механізми авторизації та використовувати Google Календар як канал для витягування конфіденційних даних.

Зміст
  • Як працювала атака
  • Ширша проблема безпеки ШІ
  • Інші вразливості в ШІ-системах
  • Проблеми ШІ-інструментів для розробки

Як працювала атака

Про вразливість повідомив Ліад Еліяху — керівник відділу досліджень компанії Miggo Security. За його словами, проблема дозволяла обійти механізми захисту приватності Google Календаря, приховуючи шкідливий код у звичайному календарному запрошенні.

«Цей обхід надавав несанкціонований доступ до приватних даних зустрічей і дозволяв створювати оманливі календарні події без будь-якої безпосередньої взаємодії з користувачем», — зазначив дослідник.

Атака починалася з того, що зловмисник створював нову календарну подію та надсилав її цілі. В описі запрошення містився промпт природною мовою, розрахований на виконання шкідливих дій — так звана промпт-ін’єкція.

Атака активувалася, коли користувач ставив Gemini цілком безневинне запитання про свій розклад, наприклад: «Чи є у мене зустрічі на вівторок?». ШІ-чатбот обробляв спеціально сформований промпт в описі події, узагальнював усі зустрічі користувача за конкретний день, додавав ці дані до новоствореної події в Google Календар, а потім повертав користувачу нешкідливу відповідь.

- Advertisement -

«За лаштунками Gemini створював нову календарну подію та записував повний звіт про приватні зустрічі користувача в опис події, — пояснили в Miggo. — У багатьох корпоративних конфігураціях календаря нова подія була видимою для зловмисника, що дозволяло йому читати викрадені приватні дані без будь-яких дій з боку користувача».

Ширша проблема безпеки ШІ

Хоча проблему вже усунуто після відповідального розкриття інформації, ця знахідка знову демонструє, що ШІ-функції можуть розширювати поверхню атак і ненавмисно створювати нові ризики для безпеки, оскільки все більше організацій використовують ШІ-інструменти або розробляють власних агентів для автоматизації робочих процесів.

«ШІ-додатки можна маніпулювати через ту саму мову, яку вони створені розуміти, — зауважив Еліяху. — Вразливості більше не обмежуються кодом. Тепер вони існують у мові, контексті та поведінці AI під час виконання».

Інші вразливості в ШІ-системах

Нещодавно компанія Varonis описала атаку Reprompt, яка могла дозволити зловмисникам витягувати конфіденційні дані з ШІ-чатботів на зразок Microsoft Copilot одним кліком, обходячи корпоративні засоби безпеки.

Минулого тижня XM Cyber від Schwarz Group виявила нові способи підвищення привілеїв у Google Cloud Vertex AI’s Agent Engine та Ray, що підкреслює необхідність для компаній проводити аудит кожного службового облікового запису або ідентифікатора, прив’язаного до їхніх ШІ-навантажень.

«Ці вразливості дозволяють зловмиснику з мінімальними дозволами захопити високопривілейовані сервісні агенти, фактично перетворюючи ці «невидимі» керовані ідентифікатори на «подвійних агентів», які полегшують підвищення привілеїв», — зазначили дослідники Елі Шпарага та Ерез Хассон.

Успішна експлуатація цих вразливостей може дозволити зловмиснику читати всі чат-сесії, отримувати доступ до пам’яті LLM і потенційно конфіденційної інформації в сховищах даних або отримати root-доступ до кластера Ray. Оскільки Google заявляє, що сервіси наразі «працюють як задумано», організаціям важливо перевірити ідентифікатори з роллю Viewer і впровадити адекватні заходи контролю для запобігання несанкціонованому впровадженню коду.

Проблеми ШІ-інструментів для розробки

Аналіз безпеки п’яти AI-IDE для програмування — Cursor, Claude Code, OpenAI Codex, Replit та Devin — показав, що попри вміння уникати SQL-ін’єкцій або XSS-вразливостей, ці агенти мають проблеми з обробкою SSRF, бізнес-логікою та забезпеченням належної авторизації під час доступу до API. Що ще гірше, жоден з інструментів не включав захист від CSRF, заголовки безпеки або обмеження швидкості входу.

«Агентам для програмування не можна довіряти проєктування безпечних додатків, — зазначив Орі Девід з Tenzai. — Хоча вони можуть генерувати безпечний код (іноді), агенти систематично не впроваджують критичні засоби безпеки без чітких вказівок. Там, де межі нечіткі — робочі процеси бізнес-логіки, правила авторизації та інші складні рішення з безпеки — агенти робитимуть помилки».

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:GeminiGoogleGoogle Календарвразливостіпромпт-ін'єкціяШтучний Інтелект
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття OpenAI тестує інструмент клонування голосу з 15-секундного аудіо OpenAI запускає систему визначення віку для акаунтів ChatGPT
Наступна стаття Apple вводить нові вимоги щодо штучного інтелекту в App Store Майже 200 додатків з App Store зливають персональні дані користувачів

В тренді

Як безпечно та безкоштовно видалити дані з ноутбука Windows перед продажем
Як безпечно та безкоштовно видалити дані з ноутбука Windows перед продажем
2 дні тому
Бездротові навушники постійно відключаються: як це виправити
Вразливість WhisperPair у бездротових навушниках дозволяє зловмисникам підслуховувати розмови
2 дні тому
Не підключайте ці 7 пристроїв до подовжувачів - ризик того не вартий
Не підключайте ці 7 пристроїв до подовжувачів – ризик того не вартий
6 днів тому
znimok ekrana 2025 12 10 o 21.23.47
Вікіпедії 25 років: історія енциклопедії, яка змінила світ
6 днів тому
Microsoft випустила екстрений патч для критичних помилок у Windows — встановіть негайно
Microsoft випустила екстрений патч для критичних помилок у Windows — встановіть негайно
19 години тому

Рекомендуємо

Apple вводить нові вимоги щодо штучного інтелекту в App Store
Кібербезпека

Майже 200 додатків з App Store зливають персональні дані користувачів

8 хвилин тому
OpenAI тестує інструмент клонування голосу з 15-секундного аудіо
Техногіганти

OpenAI запускає систему визначення віку для акаунтів ChatGPT

4 години тому
ASUS припиняє випуск нових смартфонів — ресурси переходять на Physical AI
Техногіганти

ASUS припиняє випуск нових смартфонів — ресурси переходять на Physical AI

1 день тому
Reprompt атака: Як одне посилання дозволило хакерам обійти захист Copilot
Кібербезпека

Reprompt атака: Як одне посилання дозволило хакерам обійти захист Copilot

2 дні тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?