flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Notification-Hijacking: Wie Nachrichten Google Gemini kapern konnten

Notification-Hijacking: Wie Nachrichten Google Gemini kapern konnten

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Notification-Hijacking bei Google Gemini

Sicherheitsforschende haben eine kritische Schwachstelle in Google Geminis Voice Assistant auf Android entdeckt: Der Assistant konnte durch manipulierte Benachrichtigungen aus legitimen Apps wie WhatsApp, Slack, Signal oder Instagram kompromittiert werden.

Das Sicherheitsproblem

Die Attacke funktionierte ohne Installation einer böswilligen App. Ein Angreifer musste lediglich eine präparierte Benachrichtigung einschleusen. Der Gemini Assistant verarbeitete den Text der Notification als direkten Befehl — unabhängig davon, ob der Nutzer die Voice-Funktion aktiv nutzte oder nicht.

Dies ermöglichte verschiedene Szenarien:

  • Gerätekontrolle: Öffnen von Fenster und Apps ohne Nutzerinteraktion
  • Nachrichtenmanipulation: Verfälschen von Mitteilungen, um diese als vom Chef stammend darzustellen
  • Ungewollte Aktionen: Automatisches Starten von Zoom-Calls
  • Memory-Poisoning: Vergiftung des Long-Term-Memory des Assistants mit falschen Informationen, die zukünftige Interaktionen beeinflussen

Warum war dies möglich?

Gemini behandelte eingehende Benachrichtigungstexte als vertrauenswürdige Input-Quellen. Der Assistant validierte nicht ausreichend, ob die Nachricht tatsächlich vom Nutzer stammte oder ob sie eine legitime Aufforderung darstellte. Dies ist ein klassisches Prompt-Injection-Problem: Der Assistant konnte nicht zwischen echten Befehlen und eingeschleusten Inhalten unterscheiden.

Da Notifications von bekannten Apps stammen, schien die Quelle vertrauenswürdig — aber der Inhalt der Notification konnte von Angreifern kontrolliert werden, beispielsweise durch:

  • Man-in-the-Middle-Angriffe
  • Kompromittierte Server
  • Ausnutzung von Schwachstellen bei App-Anbietern

Der Kontext

Dieses Incident zeigt ein grundlegendes Designproblem bei Voice Assistants: Sie müssen zwischen legitimen Nutzerbefehlen und potentiellen Angriffsversuchen unterscheiden. Bei modernen Sprachassistenten basiert diese Unterscheidung oft nur auf der Kontextinformation — nicht auf echten Sicherheitsmechanismen.

Status

Google wurde über die Schwachstelle informiert. Hersteller sollten Benachrichtigungsinhalte nicht direkt als ausführbare Befehle behandeln und strikte Input-Validierung implementieren — besonders bei privilegierten Operationen wie Gerätekontrolle oder Nachrichtenversand.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli