Notebookcheck Logo

Hackers kunnen deze mailsamenvattingen van Gemini misbruiken voor phishing-aanvallen

Artistieke afbeelding van een persoon die Gmail gebruikt. (Afbeeldingsbron: Google Blog)
Artistieke afbeelding van een persoon die Gmail gebruikt. (Afbeeldingsbron: Google Blog)
De maas in de wet die door een Mozilla-onderzoeker is ontdekt, zou ervoor kunnen zorgen dat phishing-e-mails en waarschuwingen voor gecompromitteerde wachtwoorden kunnen doordringen tot AI-samenvattingen die door Gemini worden gegenereerd. Maar het lijkt erop dat Google eraan werkt om deze gaten te dichten.

Google voegde eind mei samenvattingen van e-mails in Gmail toe met Gemini om gebruikers te helpen een beknopte samenvatting te krijgen zonder dat ze alinea's tekst hoeven door te worstelen. Een Gemini-fout zou hackers echter in staat kunnen stellen om een prompt-injection phishing-aanval op een gebruiker uit te voeren, vooral op gebruikers die afhankelijk zijn geworden van AI-samenvattingen voor hun e-mailworkflows.

Geïdentificeerd door onderzoeker Marco Figueroa, de GenAI Bug Bounty Programs Manager bij Mozilla, dat de problematische e-mail eruitziet als elke andere willekeurige e-mail vol tekst, maar een phishing-zwendel kan verbergen die Gemini niet zou herkennen. De kwaadaardige instructies kunnen worden verborgen in het tekstgedeelte of direct na de aankoop, waardoor ze worden veranderd in een lettergrootte van 0 en een witte kleur, waardoor ze onzichtbaar worden. Gemini zou echter nog steeds dat deel van de mail analyseren en de instructies volgen die het bevat.

Als voorbeeld verborg Figueroa een waarschuwingsbericht voor Gemini over het gecompromitteerde Gmail-wachtwoord van de gebruiker, samen met een telefoonnummer voor ondersteuning. Bij het samenvatten toonde de AI de waarschuwing aan het einde en de oproep om onmiddellijk het telefoonnummer voor ondersteuning te bellen. Hoewel niet iedereen zich door dit bericht zou laten misleiden, zouden sommigen het bericht toch volgen uit angst dat hun account gecompromitteerd zou worden.

Phishing-prompt verborgen in de e-mail. (Afbeeldingsbron: Marco Figueroa op Odin)
Phishing-prompt verborgen in de e-mail. (Afbeeldingsbron: Marco Figueroa op Odin)
AI-samenvatting van verborgen prompt. (Afbeeldingsbron: Marco Figueroa op Odin)
AI-samenvatting van verborgen prompt. (Afbeeldingsbron: Marco Figueroa op Odin)

De onderzoeker voegt eraan toe dat beveiligingsteams detectie- en beperkingsmethoden kunnen implementeren voor inhoud die is opgemaakt om verborgen te zijn, om de inhoud vervolgens te verwijderen of te negeren. Er kunnen ook filters na de verwerking zijn om te kijken naar wat Gemini uitvoert en dan URL's, dringende berichten of telefoonnummers te identificeren.

BleepingComputer heeft contact opgenomen met Google met betrekking tot deze Gemini maas in de wet, waarop een vertegenwoordiger liet weten dat sommige strategieën om de maas te dichten momenteel worden geïmplementeerd.

Bron(nen)

Please share our article, every link counts!
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2025 07 > Hackers kunnen deze mailsamenvattingen van Gemini misbruiken voor phishing-aanvallen
Vineet Washington, 2025-07-15 (Update: 2025-07-15)