Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un investigador de SafeBreach demostró que, hasta la corrección de Google, una sola notificación maliciosa enviada a un teléfono Android podía manipular al asistente de voz Gemini y provocar desde falsos mensajes hasta la ejecución silenciosa de acciones sensibles en el dispositivo y en la casa conectada. El vector explotado no era una app maliciosa instalada por el usuario, sino la capacidad de Gemini para leer y actuar sobre el texto de las notificaciones que le llegan a través de la función Utilities.
La técnica, bautizada por el autor como Fake Context Alignment, combinaba dos engaños: por un lado, inyectar una pregunta de autorización legible por los mecanismos internos del asistente pero oculta o expresada en un idioma que el usuario no entiende; por otro, mostrar al usuario una interacción inocua y en su idioma que le permita responder afirmativamente. Esa respuesta, analizada por los clasificadores internos, terminaba autorizando acciones como abrir ventanas conectadas, iniciar apps o incluso forzar la unión a reuniones remotas.

Más preocupante aún fue la demostración de persistencia: el investigador pudo inducir a Gemini a almacenar un recuerdo falso en la memoria de la cuenta —por ejemplo, cambiar el nombre de la víctima— y a programar tareas recurrentes para extraer información periódicamente. Es decir, el ataque no quedaba confinado al teléfono comprometido, sino al perfil de Google del usuario y por tanto podía acompañarlo en otros dispositivos que usaran la misma cuenta.
El alcance práctico fue ampliado por la capacidad de las notificaciones para contener enlaces y redirecciones limpias que más tarde llevaban a dominios o esquemas que el asistente seguía sin volver a solicitar permiso, permitiendo geolocalización por IP, descargas o la apertura automática de otras aplicaciones. SafeBreach indica que no hay evidencias de explotación en entornos reales y que Google corrigió el problema en el servidor tras la notificación de la vulnerabilidad, pero las implicaciones de diseño públicas merecen atención.
Desde el punto de vista de seguridad y privacidad, la lección central es que el texto de las notificaciones constituye un vector de entrada para asistentes con capacidades de lectura y acción. Los diseños que tratan información externa como "contexto útil" sin un filtrado robusto son susceptibles a inyecciones indirectas que el usuario final no percibe. Esto es especialmente crítico en escenarios de movilidad (conducción) o cuando la interacción es puramente auditiva.
Para usuarios y administradores hay medidas prácticas inmediatas: desconectar la función Utilities de Gemini o revocar el permiso de lectura y control de notificaciones para la app de Google en Android reduce drásticamente la superficie de ataque. También conviene revisar y limpiar la “memoria” del asistente y las tareas programadas vinculadas a la cuenta, activar 2FA en la cuenta Google y minimizar la inclusión de datos sensibles en notificaciones de mensajería que puedan ser reenviadas o replicadas.

En entornos corporativos, este tipo de abuso de notificaciones resalta la necesidad de políticas sobre el uso de asistentes en dispositivos con acceso a datos sensibles o a sistemas de control físico. Bloquear redirecciones automáticas, limitar permisos de notificación y segmentar cuentas de trabajo y personales son medidas que reducen el riesgo.
Google trató la vulnerabilidad como prioritaria y aplicó mitigaciones del lado servidor; como resultado no hay actualización de app que el usuario tenga que instalar, pero la configuración del propio usuario sigue siendo la defensa más inmediata. Si quieres revisar y desactivar permisos y control de notificaciones en tu cuenta, consulta las herramientas de Google para controlar la actividad y permisos de aplicaciones en tu perfil: Administrar controles y actividad de Google. Para más contexto sobre la investigación original y el trabajo del equipo que descubrió el problema, visita la página principal de SafeBreach: SafeBreach. También es recomendable conocer cómo Google gestiona la divulgación de vulnerabilidades a través de su programa de recompensas: Programa de recompensas por vulnerabilidades de Google.
En resumen, aunque el problema ya fue parcheado, la exposición que muestran estas pruebas de concepto es una llamada de atención: los asistentes cada vez ingresan más en la superficie de decisión humana y requieren controles de seguridad y privacidad más rígidos. Mientras los fabricantes endurecen sus clasificadores y flujos de autorización, lo prudente es auditar permisos, segregar cuentas y reducir la información sensible que viaja en notificaciones que cualquier servicio puede provocar.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...