Notebookcheck Logo

Les pirates pourraient exploiter cette faille dans les résumés de courrier Gemini pour des attaques par hameçonnage

Image artistique d'une personne utilisant Gmail. (Source de l'image : Google Blog)
Image artistique d'une personne utilisant Gmail. (Source de l'image : Google Blog)
La faille identifiée par un chercheur de Mozilla pourrait permettre aux courriels de phishing et aux avertissements de mot de passe compromis de passer à travers les résumés de l'IA générés par Gemini. Mais il semble que Google s'efforce de combler ces lacunes.

Google a ajouté des résumés de courrier activés par Gemini dans Gmail vers la fin du mois de mai afin d'aider les utilisateurs à obtenir un résumé concis sans avoir à parcourir des paragraphes de texte. Cependant, une faille dans Gemini pourrait permettre à des pirates de lancer une attaque de phishing par injection d'invite sur un utilisateur, en particulier ceux qui sont devenus dépendants des résumés de l'IA pour leurs flux de travail de courrier électronique.

Identifiée par le chercheur Marco Figueroa, GenAI Bug Bounty Programs Chez Mozilla, l'e-mail problématique ressemble à n'importe quel autre e-mail aléatoire rempli de texte, mais il peut cacher une escroquerie par hameçonnage que Gemini ne parvient pas à identifier. Les instructions malveillantes peuvent être cachées dans le corps du texte ou juste après l'achat en les changeant en taille de police 0 et en couleur blanche, ce qui les rend invisibles. Cependant, Gemini analyserait toujours cette partie du courrier et suivrait les instructions qu'elle contient.

Par exemple, Figueroa a caché un message d'avertissement pour Gemini concernant la compromission du mot de passe Gmail de l'utilisateur, ainsi qu'un numéro de téléphone d'assistance. Après l'avoir résumé, l'IA a affiché l'avertissement à la fin et l'appel à l'action pour appeler immédiatement le numéro de téléphone de l'assistance. Même si tout le monde n'est pas dupe de ce message, certains pourraient le suivre de peur que leur compte ne soit compromis.

Message d'hameçonnage caché dans l'e-mail. (Source de l'image : Marco Figueroa sur Odin)
Message d'hameçonnage caché dans l'e-mail. (Source de l'image : Marco Figueroa sur Odin)
Résumé AI de l'invite cachée (Source de l'image : Marco Figueroa sur Odin)
Résumé AI de l'invite cachée (Source de l'image : Marco Figueroa sur Odin)

Le chercheur ajoute que les équipes de sécurité peuvent mettre en œuvre des méthodes de détection et d'atténuation du contenu qui a été formaté pour être caché, afin de le supprimer ou de l'ignorer. Il pourrait également y avoir des filtres de post-traitement pour examiner ce que Gemini produit et identifier les URL, les messages urgents ou les numéros de téléphone.

BleepingComputer a contacté Google au sujet de cette faille dans Gemini, et un représentant a répondu que certaines stratégies d'atténuation étaient en cours de mise en œuvre.

Source(s)

Please share our article, every link counts!
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Archives des nouvelles 2025 07 > Les pirates pourraient exploiter cette faille dans les résumés de courrier Gemini pour des attaques par hameçonnage
Vineet Washington, 2025-07-15 (Update: 2025-07-15)