谷歌AI漏洞“Gemini Trifecta”AI助手成为攻击载体

Tenable 研究人员于 2025 年 9 月 30 日宣布,他们在谷歌 Gemini AI 助手套件中发现了三个漏洞。这些被命名为“Gemini Trifecta”,存在于 Gemini Search Personalization、Gemini Cloud Assist 和 Gemini Browss Tool 中。

搜索个性化漏洞可能允许搜索注入攻击,从而使攻击者能够操纵 Chrome 的搜索历史记录,并可能泄露用户保存的信息和位置数据。 Cloud Assist 中的缺陷允许即时注入攻击执行隐藏在日志内容中的指令,从而危害云资源和网络钓鱼攻击。浏览工具漏洞利用该工具的“展示思维”功能泄露用户存储的信息和位置数据。

所有漏洞均已报告给谷歌并已修复。

从: 谷歌双子座缺陷的“三连胜”将人工智能变成攻击工具

【编辑部评论】

Tenable 发现的“Gemini Trifecta”是一个象征性的例子,说明人工智能助手不再只是工具,而是可以作为攻击的起点。特别值得注意的是,这三个漏洞中的每一个都可以使用不同的方法来利用。

最复杂的攻击方法是搜索个性化。用户只需访问恶意网站,JavaScript 就会将恶意查询注入他们的搜索历史记录中将会完成。之后,当用户与 Gemini 正常交互时,嵌入的提示会在用户不知情的情况下运行。这就是它的工作原理。这种思维的转变,即搜索历史形式的“过去数据”变成“主动命令”,是攻击成功的原因。

Cloud Assist 中的漏洞突显了企业环境中的新威胁。通过将恶意指令注入日志文件(应该信任的数据源),使人工智能执行任意操作的可能性有。 Tenable 研究员 Liv Matan 将其描述为“云中的新型攻击”,这是日志管理和 AI 安全交叉点的盲点。

利用浏览工具的“展示思维”功能的攻击是一个具有讽刺意味的例子,该功能旨在提高透明度,但实际上可能会产生漏洞。人工智能思维过程可视化的能力暴露了其内部运作方式,并成为攻击者的灯塔。

谷歌已经修复了这些漏洞,但根本性的挑战仍然存在。 AI助手处理的数据范围越广,攻击面就越大。虽然人工智能的优势在于其集成和处理不同数据源的能力,例如搜索历史记录、云日志和网络内容,但每个数据源也都可以成为潜在的进入向量。

对于企业来说,重要的是要认识到人工智能工具是主动攻击面,而不是被动助手。正如 Matan 建议的那样,分层防御(例如人工智能工具的可见性、日志和搜索历史的定期审核以及异常出站通信的监控)将至关重要。在享受人工智能带来的好处的同时,需要成熟的态度,同时密切关注其风险。

【术语解释】

及时注射
一种将恶意指令注入人工智能模型的攻击方法。通过将隐藏指令隐藏到正常输入数据中,可以操纵人工智能的行为以匹配攻击者的意图。间接提示注入是指不通过直接用户输入,而是通过可被第三方操纵的数据源(例如搜索历史记录或日志文件)发生的攻击。

沙盒
一种安全技术,可在隔离环境中运行程序和应用程序,以限制它们对整个系统的影响。 Gemini 的实施是为了通过限制响应来防止数据泄露,但这个最新的漏洞绕过了这种保护。

谷歌云平台(GCP)
由谷歌提供的云计算服务。为企业提供服务器、存储、机器学习等功能。 Cloud Assist是一个AI功能,支持该平台上的日志分析。

[参考链接]

站得住脚的官方博客(外部)
包含发现 Gemini Trifecta 漏洞的研究团队的详细技术报告和最新安全研究。

谷歌双子座(外部)
谷歌提供的人工智能助手服务。具有自然语言对话、信息搜索、内容生成等功能的多功能AI平台。

谷歌云平台(外部)
谷歌的云服务平台。为企业提供基础设施和 AI/ML 功能,包括最近发现了漏洞的 Cloud Assist。

暗读(外部)
专门从事网络安全的新闻媒体。为企业安全人员和IT专业人员提供漏洞信息和威胁分析。

[参考文章]

三连胜:云辅助、搜索模型和浏览中的三个新 Gemini 漏洞如何影响企业(外部)
Tenable 的官方技术报告。主要信息来源,全面解释了这三个漏洞的发现过程、具体攻击方法和技术细节。

研究人员披露了 Google Gemini AI 的缺陷,允许立即注入和数据泄露(外部)
黑客新闻报道。简要阐述了Gemini Trifecta的技术背景及其对企业的影响。

谷歌修补了涉及中毒日志和搜索结果的 Gemini AI 黑客攻击(外部)
安全周刊文章。 Google 修复污染日志文件和搜索结果的新攻击方法的详细信息

谷歌人工智能中的“Gemini Trifecta”漏洞凸显了间接提示注入的风险(外部)
SiliconANGLE分析文章。专门研究间接即时注入的风险,并深入研究企业环境中的安全问题。

[编者后记]

相信很多人每天都会使用人工智能助手,但你有没有想过,你随意输入的搜索历史和对话日志实际上可能成为攻击的切入点?这个案例提供了一个重新思考便利背后隐藏的风险的机会。

随着我们自己在工作中越来越多地使用人工智能工具,我们觉得养成停下来问自己“输入这些数据安全吗?”的习惯很重要。您在工作和日常生活中如何使用人工智能工具?有机会讨论您组织内的安全措施吗?如果您愿意的话,如果您能在SNS等上分享您自己的经验和想法,我将非常高兴。