问小创
告诉我你的需求,我帮你从站内挑最合适的 AI 工具。
网络安全公司SafeBreach日前公开披露,谷歌旗下智能语音助理Gemini存在名为“伪上下文对齐”的隐蔽安全漏洞。黑客可通过短信、WhatsApp等渠道向用户发送恶意通知,在用户无感知的情况下诱导Gemini执行越权操作,甚至接管智能家居、篡改通讯录。该漏洞2025年8月已被上报,谷歌同年11月通过升级内容分类器完成紧急缓解,相关攻击逻辑仍为端侧AI安全敲响警钟。

截至2026年第一季度,全球搭载Gemini语音交互功能的智能设备保有量已突破3.2亿台,其中超过62%的用户为语音助理开通了智能家居控制、通讯录修改、小额免密支付等核心权限。这也意味着,此次曝光的漏洞一旦被大规模利用,将波及数亿用户的财产与隐私安全。
和传统的语音诈骗需要诱导用户说出指令不同,此次披露的攻击路径几乎不需要用户参与。黑客只需要构造包含特殊指令序列的通知内容,通过短信、WhatsApp等常用通讯渠道发送到目标用户手机,即便用户没有点开查看通知,后台运行的Gemini语音助理也会自动读取通知内容,并将恶意指令识别为合法的用户操作需求,在跳过语音确认环节的前提下直接执行操作。
SafeBreach测试显示,这类攻击的成功率超过90%,可实现的操作包括打开智能门锁、转账给指定账户、删除用户通讯录联系人、开启手机摄像头拍摄等,几乎覆盖了Gemini所有已开通的权限范围。
这类攻击被SafeBreach命名为伪上下文对齐,其核心是利用了Gemini内置的延迟工具调用机制的设计缺陷。
通常情况下,Gemini会将用户的语音指令、收到的通知等信息都纳入上下文参考范围,而恶意构造的通知内容会干扰Gemini的指令判断逻辑,让它误以为恶意指令是此前用户已经确认过的操作需求,从而直接调用对应的系统权限。研究人员早在2025年8月就将该漏洞上报给谷歌,谷歌在同年11月通过升级内容分类器,对已知的恶意指令特征进行了拦截,暂时缓解了风险,但并未从根源上修复上下文判断的逻辑缺陷,黑客依然有可能通过调整指令格式绕过现有拦截规则。
此次漏洞的曝光,也将此前较少受到关注的端侧AI安全问题推到了台前。
随着大模型技术在智能终端的普及,越来越多的语音助理、车机交互系统、智能家居控制中枢都搭载了生成式AI能力,同时被赋予了大量实体操作权限。此前行业对AI安全的关注更多集中在生成内容合规、数据泄露等层面,却忽略了AI模型的指令判断逻辑缺陷可能带来的实体风险。有安全行业人士指出,除了Gemini之外,其他搭载大模型的端侧语音交互系统也可能存在同类漏洞,整个行业需要尽快建立针对AI指令校验的全新安全标准,不能仅靠事后的内容过滤来应对风险。
本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。