Google Gemini : une faille dans Google Agenda expose des données sensibles

Google Gemini : une faille dans Google Agenda expose des données sensibles

Vous êtes-vous déjà demandé comment une simple invitation à une réunion pourrait compromettre des informations confidentielles? Une récente découverte par Miggo Security révèle comment l’assistant Google Gemini a été utilisé pour exposer des données sensibles à travers Google Agenda, sans que les utilisateurs en aient conscience. Découvrez comment cette faille a été exploitée et quelles précautions prendre pour éviter de telles situations.

Les 3 infos à ne pas manquer

  • Des chercheurs ont démontré que Gemini pouvait être manipulé via des invitations Google Agenda.
  • Une faille permettait à Gemini de réexposer des données de réunions privées dans de nouveaux événements partagés.
  • Google a corrigé la faille après avoir été alerté par Miggo Security.

Les mécanismes de la faille de sécurité

La faille mise en évidence repose sur l’intégration entre Gemini, l’assistant de Google, et Google Agenda. En analysant les événements du calendrier, Gemini prend en compte divers éléments, tels que les titres, les horaires, les participants et surtout les descriptions des événements. Ces descriptions, traitées comme des textes interprétables, ont été utilisées pour injecter des instructions cachées en langage naturel.

Une fois l’instruction insérée dans la description d’un événement, il suffisait à l’utilisateur de poser une question sur son emploi du temps pour que Gemini exécute la consigne cachée. Cela se traduisait par la création d’un nouvel événement contenant un résumé des réunions, potentiellement visible par des tiers selon les règles de partage du calendrier.

Les risques pour la confidentialité

Cette faille a mis en lumière le risque de divulgation d’informations privées et sensibles, notamment dans un contexte professionnel. Les événements générés automatiquement pouvaient être partagés involontairement, exposant ainsi des données confidentielles à des personnes non autorisées. Ce type de vulnérabilité souligne l’importance de surveiller les outils numériques utilisés pour la gestion des informations sensibles.

Les mesures prises par Google

Alertée par Miggo Security, Google a rapidement réagi en corrigeant la faille avant qu’elle ne soit rendue publique. Cet incident rappelle toutefois la nécessité d’utiliser les assistants numériques avec prudence, en limitant leurs droits d’écriture sur les agendas et en vérifiant régulièrement les événements automatiquement générés.

Comment se protéger de telles vulnérabilités

Pour éviter ce type de dérive, il est recommandé de restreindre les permissions des assistants numériques sur les outils partagés, et d’être vigilant lors de l’acceptation d’invitations provenant de l’extérieur. Garder un œil attentif sur les événements générés par ces assistants est essentiel pour protéger les informations sensibles.

Google et la sécurité des données

Google, fondée en 1998 par Larry Page et Sergey Brin, est devenue l’une des entreprises technologiques les plus influentes au monde. Avec une large gamme de produits et services, dont Google Search, Android, et Google Cloud, la société est constamment confrontée à des défis en matière de sécurité des données. La protection de la vie privée des utilisateurs est une préoccupation majeure pour Google, qui investit continuellement dans l’amélioration de ses systèmes de sécurité et la résolution des vulnérabilités potentielles.

Source : https://www.miggo.io/post/weaponizing-calendar-invites-a-semantic-attack-on-google-gemini