Дослідники з кібербезпеки виявили серйозну вразливість у системі штучного інтелекту від компанії Google. Спеціально сформоване сповіщення, надіслане через месенджери на кшталт WhatsApp, Slack або Signal, здатне повністю перехопити контроль над голосовим асистентом Gemini на пристроях Android. Це дозволяє виконувати несанкціоновані дії від імені власника пристрою.

Для здійснення атаки зловмисникам не потрібно встановлювати шкідливе програмне забезпечення на телефон жертви. Проблема криється в логіці обробки даних голосовим помічником. Коли асистент аналізує вміст нових сповіщень, він сприймає замасковані інструкції з повідомлення як команди для виконання. Цей метод відомий як непряме впровадження інструкцій (indirect prompt injection) і є однією з найбільших загроз для сучасних моделей штучного інтелекту.

Експлуатація цієї шпарини дозволяє зловмисникам змусити Gemini відкривати конфіденційні додатки, створювати фальшиві повідомлення від імені керівництва, ініціювати дзвінки у Zoom або непомітно модифікувати довгострокову пам'ять самого ШІ. Отруєння пам'яті асистента є особливо небезпечним, оскільки дозволяє хакерам спотворювати майбутні відповіді системи та збирати інформацію про користувача протягом тривалого часу.

Для нейтралізації подібних загроз розробники мають впроваджувати суворе ізолювання системних команд від користувацького контенту. Користувачам рекомендується обмежити права помічника на читання сповіщень з месенджерів та доступ до критичних функцій смартфона. Тільки ретельна верифікація запитів перед виконанням важливих дій допоможе уникнути компрометації пристрою.