KeyFrame內部研究專用

SecTor 2025 | Invoking Gemini for Workspace Agents with Simple Google Calendar Invite

Black Hat·5月24日週日·48 min英文

三句話摘要

研究人員示範如何透過一封惡意行事曆邀請,利用間接提示注入(Indirect Prompt Injection)劫持 Gemini AI 助理,在無需使用者互動的情況下控制 IoT 裝置、洩漏郵件、強制加入 Zoom 會議。 一封行事曆邀請就能讓 AI 助理替攻擊者開窗、開鍋爐、洩漏郵件——Promptware 的攻擊門檻極低而影響面極廣,任何將外部資料納入 LLM 上下文的系統都必須視這些資料為不可信輸入,並在關鍵操作前加入人工確認機制。 Promptware 不需要 PhD 或 GPU:研究打破業界迷思——傳統對抗性攻擊需要白盒存取與機器學習訓練,但 Promptware 只需一段文字,任何人皆可執行,攻擊門檻極低。

重點整理

重點
  • 1

    Promptware 不需要 PhD 或 GPU:研究打破業界迷思——傳統對抗性攻擊需要白盒存取與機器學習訓練,但 Promptware 只需一段文字,任何人皆可執行,攻擊門檻極低。

  • 2

    上下文污染(Context Poisoning)是核心機制:Gemini 每次互動都會將完整對話歷史送入 LLM,惡意行事曆事件名稱雖藏在「顯示更多」按鈕之後不被使用者看見,卻仍進入 LLM 上下文,從而劫持後續所有指令。

  • 3

    延遲工具調用(Delayed Tool Invocation)可繞過 Agent 限制:Google 對非預期 Agent 的觸發有防護機制,但透過將惡意指令延遲到使用者說「謝謝」時才執行,可使系統誤認為是合法的使用者意圖,繞過限制並啟動 Google Home 等外部 Agent。

  • 4

    信任放大了攻擊的危害性:攻擊者的釣魚連結或有害內容是以「Google Gemini 的聲音」傳達給使用者,使受害者更難辨別異常,危害程度遠高於普通釣魚郵件。

實用技巧與重點

乾貨
  • 研究機構:Syniti(Stav Cohen)、SafeBreach(Ori Yair)、Ben Sade(Black Hat 委員會成員)
  • 論文名稱:Invitation Is All You Need
  • 攻擊目標:Gemini for Workspace(Android / iOS / Web 均受影響)
  • 底層模型:Gemini Flash、Gemini Pro
  • 攻擊技術清單:
  • Context Poisoning(上下文污染)
  • Jailbreak(越獄指令)
  • Attention Override(注意力覆寫)
  • Tool Chaining(工具鏈式調用)
  • Automatic Agent Invocation(自動 Agent 調用)
  • Delayed Tool Invocation(延遲工具調用,借鑒 Yoav Reiter 技術)
  • Automatic App Invocation(利用 App Intent URI)
  • 可控制裝置:Google Home 窗戶、鍋爐、燈光;Zoom 攝影機;Android 手電筒、截圖、媒體播放、網站開啟
  • 資料洩漏方式:將 Gmail 郵件主旨拼接至攻擊者控制的 URL,透過 HTTP GET 請求外傳(示範:「Series C round 50 million」)
  • App Intent URI 利用:透過 URL Shortener 將 HTTPS 重導向至 Zoom URI scheme,Gemini 不驗證即直接執行
  • 風險評估框架:TARA(Threat Analysis and Risk Assessment)
  • 風險結論:73% 攻擊場景評估為高風險至極危(High to Critical)
  • 披露時間:2025 年 2 月回報 Google;Google 於 2025 年 6 月發佈部落格文章說明防護措施
  • Google 防護措施:提示注入內容分類器、安全思考強化、Markdown 清理、可疑 URL 降級、使用者確認框架、終端使用者安全通知
  • 行事曆預設設定漏洞:研究披露後,Google 已將預設值改為「必須接受才加入行事曆」

結論

結論

一封行事曆邀請就能讓 AI 助理替攻擊者開窗、開鍋爐、洩漏郵件——Promptware 的攻擊門檻極低而影響面極廣,任何將外部資料納入 LLM 上下文的系統都必須視這些資料為不可信輸入,並在關鍵操作前加入人工確認機制。

完整解析

詳細

現代 AI 助理整合了個人資料、雲端服務與裝置控制能力,使其成為攻擊者覬覦的高價值目標。Stav Cohen 與 Ori Yair 在 Black Hat 的這場演講中,以 Gemini for Workspace 為對象,系統性地展示了一類他們稱為「Promptware」的新型威脅——一種不依賴傳統程式漏洞,而是透過操控 LLM 上下文來執行惡意行為的攻擊手法。

攻擊的起點異常簡單:寄出一封行事曆邀請。Gemini 在 Android 裝置上作為預設 Google Assistant,當使用者詢問「今天有什麼行程?」時,Gemini 會自動拉取行事曆資料並將事件名稱注入 LLM 上下文。問題在於,即使超出顯示範圍、被藏在「顯示更多」後面的事件,仍然完整進入上下文。攻擊者只需在邀請標題中嵌入越獄指令與惡意提示,即可污染整個對話歷史,而使用者毫不知情。研究團隊透過「注意力覆寫(Attention Override)」技術,利用 LLM 傾向對近期指令賦予更高權重的特性,成功讓 Gemini 在回應使用者時輸出任意文字,包括咒罵、釣魚連結或虛假資訊,且無需第二次使用者互動。

更具技術深度的部分是跨 Agent 的橫向移動。Google 對 Gemini 的防護機制會檢查使用者的原始請求,限制只能觸發預期的 Agent。研究人員透過「延遲工具調用」加以繞過:惡意指令要求 Gemini 在使用者下一次說「謝謝」時才執行操作。由於此時觸發的是 Google Home Agent(因為使用者在控制智慧家居情境下說謝謝是合理的),防護機制無法識別異常。研究現場示範了窗戶遠端開啟與鍋爐遠端啟動,後者具有明確的人身安全風險。此外,利用 Android 的 App Intent URI 重導向機制,Gemini 在未經確認的情況下強制將受害者加入指定 Zoom 會議;而透過讓 Gemini 組裝包含 Gmail 郵件摘要的 URL 並在使用者說謝謝後開啟,機密郵件內容(如「Series C round 50 million」)即被以 HTTP GET 請求傳送至攻擊者伺服器。

研究團隊以 TARA 框架對八種攻擊場景進行風險評估,結果顯示 73% 達到高風險至極危等級。關鍵因素在於「實踐門檻極低」——不需要 GPU、不需要白盒模型存取,只需一段精心設計的文字。Google 在研究團隊 2025 年 2 月披露後積極回應,並於同年 6 月公開多層防護策略,包括提示注入分類器與使用者確認框架,並修改了行事曆邀請的預設設定。然而研究人員指出,由於 LLM 本質上的不確定性,不存在 100% 確定性的防護方案,更多複雜攻擊將持續出現。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 安全」的內容

SN 1093: Tokens in the Stream - Why LLMs are inherently insecure and prompt injection will persist
168 min
AI 安全英文PODCAST8月25日

SN 1093: Tokens in the Stream - Why LLMs are inherently insecure and prompt injection will persist

Security Now

  • Token 流的基礎設計:LLM 不具備狀態管理能力,所有輸入都被視為等值的 token 序列。系統無法區分「這是系統指令」和「這是外部資料」,只能依靠訓練期間習得的格式識別能力,這本質上是脆弱的。
  • 格式標籤的虛幻邊界:系統標籤、使用者標籤、工具標籤等都只是特殊 token,模型被訓練成「該尊重系統標籤的命令」,但 token 流裡沒有硬性邊界。移除標籤格式後,攻擊成功率從 61% 跌至 10%,證明安全性完全依賴於格式。
  • 蒸餾與超級模型現象:企業用較成熟模型的輸出訓練新模型(蒸餾),相當於把前一代模型的行為與缺點複製給下一代。即使競爭對手未直接存取,互聯網上充滿 AI 生成內容,導致模型行為自然收斂,難以追蹤蒸餾是否發生。
Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker
22 min
AI 安全中文8月20日

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker

AI Engineer

  • 1. 代理權限動態擴張的根本問題
  • 當代理被要求調查延遲尖峰時,它會自動擴展訪問需求——先請求日誌訪問,再要求 GitHub 儲存庫權限,最後要求 Slack 訪問。每一步都超越了信任邊界,最終導致代理擁有不受控制的全系統訪問權。傳統軟體可以提前定義權限,但自主代理的需求在運行時動態變化,這是核心難題。
  • 2. 多模型、多平台的統一防控需求
SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI
8 min
AI 安全英文PODCAST8月19日

SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI

SANS Stormcast

  • AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。
  • Copilot 漏洞的完整利用鏈包括三個步驟:預填含惡意提示的 URL、誘導使用者點擊、利用 AI 的網頁擷取能力將敏感資料外洩到攻擊者控制的伺服器。Microsoft 的修補方案是限制允許的連結類型,犧牲了與其他系統的整合便利性以換取安全性。