O Google decidiu não corrigir um novo ataque de contrabando ASCII no Gemini que poderia ser usado para enganar o assistente de IA para fornecer informações falsas aos usuários, alterar o comportamento do modelo e envenenar silenciosamente seus dados.
O contrabando ASCII é um ataque em que caracteres especiais do bloco Unicode de tags são usados para introduzir cargas invisíveis para os usuários, mas que ainda podem ser detectadas e processadas por modelos de linguagem grande (LLMs).
É semelhante a outros ataques que os pesquisadores apresentaram recentemente contra o Google Gemini, que exploram uma lacuna entre o que os usuários veem e o que as máquinas leem, como executar Manipulação de CSS ou explorando limitações de GUI.
Embora a suscetibilidade dos LLMs a ataques de contrabando ASCII não seja uma descoberta nova, já que vários pesquisadores exploraram essa possibilidade desde o advento das ferramentas generativas de IA, o nível de risco agora é diferente [1, 2, 3, 4].
Antes, os chatbots só podiam ser manipulados maliciosamente por esses ataques se o usuário fosse induzido a colar prompts especialmente criados. Com o surgimento de ferramentas de IA agenciais como o Gemini, que têm amplo acesso a dados confidenciais do usuário e podem executar tarefas de forma autônoma, a ameaça é mais significativa.
Viktor Markopoulos, pesquisador de segurança da empresa FireTail, contrabando ASCII testado contra várias ferramentas de IA amplamente utilizadas e descobriu que Gemini (convites do Calendário ou e-mail), DeepSeek (prompts) e Grok (X postagens) são vulneráveis ao ataque.
Claude, ChatGPT e Microsoft CoPilot se mostraram seguros contra o contrabando ASCII, implementando alguma forma de higienização de entradas, descobriu a FireTail.

Em relação ao Gemini, sua integração com o Google Workspace representa um alto risco, pois os invasores podem usar o contrabando ASCII para incorporar texto oculto em convites ou e-mails do Agenda.
Markopoulos descobriu que é possível ocultar instruções no título do convite do Agenda, substituir detalhes do organizador (falsificação de identidade) e contrabandear descrições ou links de reuniões ocultas.
orientações de segurança detalhadas sobre o tópico de contrabando de caracteres Unicode.
O BleepingComputer entrou em contato com o Google para obter mais esclarecimentos sobre o bug, mas ainda não recebemos uma resposta.
O Evento de Validação de Segurança do Ano: O Picus BAS Summit
Junte-se ao Cúpula de Simulação de Violação e Ataque e experimente o Futuro da validação de segurança. Ouça os principais especialistas e veja como BAS alimentado por IA está transformando a simulação de violação e ataque.
Não perca o evento que moldará o futuro da sua estratégia de segurança