دستیار صوتی Gemini رو با نوتیفیکیشن هک میکردن
خلاصهٔ کاملتر
به گفتهٔ محققای شرکت امنیتی SafeBreach، یه آسیبپذیری جدی تو دستیار صوتی Gemini گوگل پیدا شده که اجازه میداد مهاجم با یه نوع prompt injection غیرمستقیم کنترل دستیار رو دست بگیره. نکتهٔ ترسناکش اینه که این تزریق دستور از راه کانالهای روزمره و قابلاعتماد مثل نوتیفیکیشن پیامرسونها انجام میشد، نه یه ورودی مشکوک.
این حملهٔ تازه که اسمش رو Fake Context Alignment گذاشتن، روی همین ادامهٔ تحقیق قبلی SafeBreach دربارهٔ حمله از طریق دعوتنامهٔ تقویم بنا شده. ایدهش اینه که وقتی کاربر از Gemini میخواد نوتیفیکیشنهای پیامرسونش رو براش بخونه، دستورهای مخفی که توی اون پیامها جاسازی شده، بیسروصدا وارد context مکالمه میشن.
نویسنده توضیح میده که محققا چند تکنیک رو نشون دادن: مثلاً جاسازی دستور به یه زبون خارجی یا داخل لینکهای بیصدا (muted) که دستیار پردازششون میکنه ولی موقع خوندن با صدای بلند نمیخونتشون. همین باعث میشد محافظهای گوگل دور زده بشن و کاربر اصلاً متوجه نشه چه دستوری اجرا شده.
خطر این حمله تو حالتهای hands-free مثل رانندگی خیلی بیشتر میشه، چون کاربر کاملاً به تعامل صوتی با Gemini تکیه میکنه. مهاجم با این روش میتونست از طریق Google Home لوازم خونهٔ هوشمند رو کنترل کنه، تماس ویدیویی Zoom راه بندازه، پیامهای فریبندهای بسازه که انگار از طرف یه مخاطب مورد اعتماده، و حتی با مسمومکردن حافظهٔ بلندمدت دستیار، کنترلش رو موندگار کنه.
این آسیبپذیری آگوست ۲۰۲۵ به گوگل گزارش شده و نیمهٔ نوامبر ۲۰۲۵ با بهبود classifierهای محتوا پچ شده، ولی SafeBreach این هفته جزئیاتش رو منتشر کرد تا روی خطر مداوم حملات prompt injection تأکید کنه. به گفتهٔ این شرکت، هرچی دستیارهای مبتنی بر LLM بیشتر تو دستگاهها و زندگی روزمره ادغام میشن، سطح حمله هم بهصورت نمایی بزرگتر میشه و سازندهها باید از فکر «وصلهٔ موضعی» فراتر برن و دوباره به این فکر کنن که سیستمهای AI چطوری اعتماد، context و دسترسی بینکاناله رو تفسیر میکنن.
نکات کلیدی:
- حملهٔ Fake Context Alignment دستورهای مخفی رو از طریق نوتیفیکیشن واتساپ، اسلک و SMS وارد مکالمهٔ Gemini میکنه
- دستورها میتونن به زبون خارجی یا داخل لینک بیصدا جاسازی بشن تا محافظهای گوگل دور زده بشن
- مهاجم میتونست لوازم خونهٔ هوشمند رو کنترل کنه، تماس Zoom بزنه و حافظهٔ بلندمدت دستیار رو مسموم کنه
- خطر تو حالت hands-free مثل رانندگی خیلی بیشتره
- گوگل آگوست ۲۰۲۵ خبردار شد و نیمهٔ نوامبر ۲۰۲۵ با بهبود content classifier پچش کرد




