SecTor 2025 | Invoking Gemini for Workspace Agents with Simple Google Calendar Invite
三句話摘要
研究人員示範如何透過一封惡意行事曆邀請,利用間接提示注入(Indirect Prompt Injection)劫持 Gemini AI 助理,在無需使用者互動的情況下控制 IoT 裝置、洩漏郵件、強制加入 Zoom 會議。 一封行事曆邀請就能讓 AI 助理替攻擊者開窗、開鍋爐、洩漏郵件——Promptware 的攻擊門檻極低而影響面極廣,任何將外部資料納入 LLM 上下文的系統都必須視這些資料為不可信輸入,並在關鍵操作前加入人工確認機制。 Promptware 不需要 PhD 或 GPU:研究打破業界迷思——傳統對抗性攻擊需要白盒存取與機器學習訓練,但 Promptware 只需一段文字,任何人皆可執行,攻擊門檻極低。
重點整理
重點- 1
Promptware 不需要 PhD 或 GPU:研究打破業界迷思——傳統對抗性攻擊需要白盒存取與機器學習訓練,但 Promptware 只需一段文字,任何人皆可執行,攻擊門檻極低。
- 2
上下文污染(Context Poisoning)是核心機制:Gemini 每次互動都會將完整對話歷史送入 LLM,惡意行事曆事件名稱雖藏在「顯示更多」按鈕之後不被使用者看見,卻仍進入 LLM 上下文,從而劫持後續所有指令。
- 3
延遲工具調用(Delayed Tool Invocation)可繞過 Agent 限制:Google 對非預期 Agent 的觸發有防護機制,但透過將惡意指令延遲到使用者說「謝謝」時才執行,可使系統誤認為是合法的使用者意圖,繞過限制並啟動 Google Home 等外部 Agent。
- 4
信任放大了攻擊的危害性:攻擊者的釣魚連結或有害內容是以「Google Gemini 的聲音」傳達給使用者,使受害者更難辨別異常,危害程度遠高於普通釣魚郵件。
實用技巧與重點
乾貨- 研究機構:Syniti(Stav Cohen)、SafeBreach(Ori Yair)、Ben Sade(Black Hat 委員會成員)
- 論文名稱:Invitation Is All You Need
- 攻擊目標:Gemini for Workspace(Android / iOS / Web 均受影響)
- 底層模型:Gemini Flash、Gemini Pro
- 攻擊技術清單:
- Context Poisoning(上下文污染)
- Jailbreak(越獄指令)
- Attention Override(注意力覆寫)
- Tool Chaining(工具鏈式調用)
- Automatic Agent Invocation(自動 Agent 調用)
- Delayed Tool Invocation(延遲工具調用,借鑒 Yoav Reiter 技術)
- Automatic App Invocation(利用 App Intent URI)
- 可控制裝置:Google Home 窗戶、鍋爐、燈光;Zoom 攝影機;Android 手電筒、截圖、媒體播放、網站開啟
- 資料洩漏方式:將 Gmail 郵件主旨拼接至攻擊者控制的 URL,透過 HTTP GET 請求外傳(示範:「Series C round 50 million」)
- App Intent URI 利用:透過 URL Shortener 將 HTTPS 重導向至 Zoom URI scheme,Gemini 不驗證即直接執行
- 風險評估框架:TARA(Threat Analysis and Risk Assessment)
- 風險結論:73% 攻擊場景評估為高風險至極危(High to Critical)
- 披露時間:2025 年 2 月回報 Google;Google 於 2025 年 6 月發佈部落格文章說明防護措施
- Google 防護措施:提示注入內容分類器、安全思考強化、Markdown 清理、可疑 URL 降級、使用者確認框架、終端使用者安全通知
- 行事曆預設設定漏洞:研究披露後,Google 已將預設值改為「必須接受才加入行事曆」
結論
結論“一封行事曆邀請就能讓 AI 助理替攻擊者開窗、開鍋爐、洩漏郵件——Promptware 的攻擊門檻極低而影響面極廣,任何將外部資料納入 LLM 上下文的系統都必須視這些資料為不可信輸入,並在關鍵操作前加入人工確認機制。”
完整解析
詳細現代 AI 助理整合了個人資料、雲端服務與裝置控制能力,使其成為攻擊者覬覦的高價值目標。Stav Cohen 與 Ori Yair 在 Black Hat 的這場演講中,以 Gemini for Workspace 為對象,系統性地展示了一類他們稱為「Promptware」的新型威脅——一種不依賴傳統程式漏洞,而是透過操控 LLM 上下文來執行惡意行為的攻擊手法。
攻擊的起點異常簡單:寄出一封行事曆邀請。Gemini 在 Android 裝置上作為預設 Google Assistant,當使用者詢問「今天有什麼行程?」時,Gemini 會自動拉取行事曆資料並將事件名稱注入 LLM 上下文。問題在於,即使超出顯示範圍、被藏在「顯示更多」後面的事件,仍然完整進入上下文。攻擊者只需在邀請標題中嵌入越獄指令與惡意提示,即可污染整個對話歷史,而使用者毫不知情。研究團隊透過「注意力覆寫(Attention Override)」技術,利用 LLM 傾向對近期指令賦予更高權重的特性,成功讓 Gemini 在回應使用者時輸出任意文字,包括咒罵、釣魚連結或虛假資訊,且無需第二次使用者互動。
更具技術深度的部分是跨 Agent 的橫向移動。Google 對 Gemini 的防護機制會檢查使用者的原始請求,限制只能觸發預期的 Agent。研究人員透過「延遲工具調用」加以繞過:惡意指令要求 Gemini 在使用者下一次說「謝謝」時才執行操作。由於此時觸發的是 Google Home Agent(因為使用者在控制智慧家居情境下說謝謝是合理的),防護機制無法識別異常。研究現場示範了窗戶遠端開啟與鍋爐遠端啟動,後者具有明確的人身安全風險。此外,利用 Android 的 App Intent URI 重導向機制,Gemini 在未經確認的情況下強制將受害者加入指定 Zoom 會議;而透過讓 Gemini 組裝包含 Gmail 郵件摘要的 URL 並在使用者說謝謝後開啟,機密郵件內容(如「Series C round 50 million」)即被以 HTTP GET 請求傳送至攻擊者伺服器。
研究團隊以 TARA 框架對八種攻擊場景進行風險評估,結果顯示 73% 達到高風險至極危等級。關鍵因素在於「實踐門檻極低」——不需要 GPU、不需要白盒模型存取,只需一段精心設計的文字。Google 在研究團隊 2025 年 2 月披露後積極回應,並於同年 6 月公開多層防護策略,包括提示注入分類器與使用者確認框架,並修改了行事曆邀請的預設設定。然而研究人員指出,由於 LLM 本質上的不確定性,不存在 100% 確定性的防護方案,更多複雜攻擊將持續出現。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

