一份看似普通的邮件,可能足以让你的智能家居被远程操控——这就是谷歌Gemini助手最新曝出的“只需邀请(Just an Invite)”安全漏洞。攻击者无需高深技术,仅通过日常沟通渠道就能远程控制你的设备,风险等级极高。下面为你详细拆解这一事件的来龙去脉、危害原理及防御措施。
1. 漏洞概述:什么是“只需邀请(Just an Invite)”攻击?
以色列研究团队发现,谷歌的 Gemini 助手 存在一个严重安全漏洞。攻击者不需要黑进你的账号,也不需要掌握高深黑客技能,只需在 日常邮件、日历邀请或共享文档 里藏入一段看似普通的命令,就能让Gemini执行他们想要的操作,甚至 远程控制你的智能家居。
这类攻击被研究人员命名为 “只需邀请(Just an Invite)”,属于 定向提示注入(Targeted Prompt Injection)。它的危险之处在于:
- 不需要技术高手 —— 普通人都可能成为攻击者。
- 不用直接接触AI模型 —— 攻击入口是你每天都在使用的东西:Gmail、Google日历、Google助手。
- 隐蔽性强 —— 恶意指令隐藏在正常交流中,不仔细检查几乎无法发现。
