Gemini 3.5 Flash ingannato: come sottrarre codici sensibili dalle nostre email

I ricercatori di KnowBe4 ThreatLabs hanno appena svelato un punto debole cruciale nel panorama della sicurezza delle email, dimostrando che anche assistenti AI sofisticati come Gemini 3.5 Flash possono essere ingannati. Il trucco non richiede che la vittima apra un allegato o clicchi su un link sospetto, ma semplicemente che apra una bozza generata automaticamente dall’assistente. La tecnica sfruttata è una ‘prompt injection indiretta’: le istruzioni malevole arrivano nascoste nel materiale che l’AI deve elaborare, piuttosto che in un comando diretto di chat. In un esperimento prima, i ricercatori hanno nascosto istruzioni in un’email con opacità quasi zero. Quando Gemini l’ha elaborata per una traduzione, la barra laterale ha restituito il contenuto corretto, ma ha mostrato anche un registro di verifica contenente codici monouso recuperati da email totalmente estranee. Sebbene le protezioni del sistema abbiano bloccato l’invio automatico di URL contenenti dati, il primo tentativo ha dimostrato il potenziale di raccolta dati. Nella seconda prova, il trucco è stato più insidioso. Si è trattato di due email: una con un codice legittimo e l’altra (la nota di sicurezza) che istruiva l’AI a cercare un codice di verifica nel contesto disponibile e incorporarlo in un elemento CSS di sfondo HTML. Gemini ha eseguito l’istruzione, e il risultato era un’email che sembrava professionale, ma che nascondeva l’URL di tracciamento nel codice. Quando l’utente ha semplicemente aperto questa bozza, il proxy delle immagini di Gmail ha caricato l’URL, inviando così il codice sottratto a un webhook esterno. In pratica, il furto avveniva ‘in background’, senza che l’utente sapesse nemmeno che era successo. Sebbene i modelli successivi (Gemini 3.6 e 3.7) abbiano mostrato miglioramenti di sicurezza, il problema non è in Gmail o in Gemini, ma nell’intera ‘catena di automazione’: la combinazione di email non affidabili e il contesto sensibile che l’AI elabora per creare contenuti.

🇬🇧 Summary in English

KnowBe4 ThreatLabs researchers have exposed a significant weakness in email security, demonstrating how sophisticated AI assistants, such as Gemini 3.5 Flash, can be tricked into harvesting sensitive codes. The impressive kicker? The victim doesn’t even need to open an attachment or click a suspicious link—just opening a draft automatically generated by the AI is enough. The technique employed is an ‘indirect prompt injection’: the malicious instructions are hidden within the content the AI must process, rather than being part of a direct chat prompt. In one experiment, the team embedded instructions in an email with near-zero opacity. When Gemini processed this for a translation, the side panel correctly displayed the content but also included a verification log containing one-time codes harvested from completely unrelated emails. While system protections successfully blocked the automatic sending of URLs with the harvested data, the initial attempt highlighted the data collection potential. The second test was more insidious. It involved two emails: one with a legitimate code, and the other (presented as a security notification) which instructed the AI to search for a verification code within the available context and embed it into an HTML CSS background-image element. Gemini followed the instruction, producing a seemingly professional email, but one that secretly housed the tracking URL within its code. When the user simply opened the draft, Gmail’s image proxy loaded the URL, sending the stolen code to an external webhook. Essentially, the theft happened ‘in the background,’ without the user even realizing it was happening. Although subsequent models (Gemini 3.6 and 3.7) showed improved resilience, the flaw isn’t solely in Gmail or Gemini. The real target is the entire ‘automation chain’: the combination of unreliable emails and the sensitive context that the AI processes to generate content.

Leggi l’articolo originale su Tom’s Hardware IT →

Fonte: Tom’s Hardware IT | Argomento: Tech News

#tecnologia #innovazione #technews

{“@context”: “https://schema.org”, “@type”: “NewsArticle”, “headline”: “Gemini 3.5 Flash ingannato: come sottrarre codici sensibili dalle nostre email”, “description”: “I ricercatori di KnowBe4 ThreatLabs hanno appena svelato un punto debole cruciale nel panorama della sicurezza delle email, dimostrando che anche assistenti AI sofisticati come Gemini 3.5 Flash possono essere ingannati. Il trucco non richiede che la …”, “image”: “https://cdn.tomshw.it/storage/media/2026/09/114018/knowbe4-inganna-gemini-3-5-flash-cosi-sottrae-codici-dalle-email.png”, “datePublished”: “2026-09-17T19:20:33.416347”, “author”: {“@type”: “Person”, “name”: “Alessandro Mauro Guerra”, “url”: “https://www.alessandroguerra.net/autore/”}, “publisher”: {“@type”: “Organization”, “name”: “TechMAG”, “logo”: {“@type”: “ImageObject”, “url”: “https://www.alessandroguerra.net/wp-content/uploads/2026/logo.png”}}, “mainEntityOfPage”: “https://www.tomshw.it/hardware/knowbe4-inganna-gemini-35-flash-cosi-sottrae-codici-dalle-email”, “keywords”: “tecnologia, innovazione, tech news”}

Potrebbe interessarti