Google a ajouté des résumés de courrier activés par Gemini dans Gmail vers la fin du mois de mai afin d'aider les utilisateurs à obtenir un résumé concis sans avoir à parcourir des paragraphes de texte. Cependant, une faille dans Gemini pourrait permettre à des pirates de lancer une attaque de phishing par injection d'invite sur un utilisateur, en particulier ceux qui sont devenus dépendants des résumés de l'IA pour leurs flux de travail de courrier électronique.
Identifiée par le chercheur Marco Figueroa, GenAI Bug Bounty Programs Chez Mozilla, l'e-mail problématique ressemble à n'importe quel autre e-mail aléatoire rempli de texte, mais il peut cacher une escroquerie par hameçonnage que Gemini ne parvient pas à identifier. Les instructions malveillantes peuvent être cachées dans le corps du texte ou juste après l'achat en les changeant en taille de police 0 et en couleur blanche, ce qui les rend invisibles. Cependant, Gemini analyserait toujours cette partie du courrier et suivrait les instructions qu'elle contient.
Par exemple, Figueroa a caché un message d'avertissement pour Gemini concernant la compromission du mot de passe Gmail de l'utilisateur, ainsi qu'un numéro de téléphone d'assistance. Après l'avoir résumé, l'IA a affiché l'avertissement à la fin et l'appel à l'action pour appeler immédiatement le numéro de téléphone de l'assistance. Même si tout le monde n'est pas dupe de ce message, certains pourraient le suivre de peur que leur compte ne soit compromis.
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs
Le chercheur ajoute que les équipes de sécurité peuvent mettre en œuvre des méthodes de détection et d'atténuation du contenu qui a été formaté pour être caché, afin de le supprimer ou de l'ignorer. Il pourrait également y avoir des filtres de post-traitement pour examiner ce que Gemini produit et identifier les URL, les messages urgents ou les numéros de téléphone.
BleepingComputer a contacté Google au sujet de cette faille dans Gemini, et un représentant a répondu que certaines stratégies d'atténuation étaient en cours de mise en œuvre.