As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um pesquisador da SafeBreach demonstrou que, até a correção do Google, uma única notificação maliciosa enviada a um telefone Android podia manipular o assistente de voz Gemini e provocar mensagens falsas até a execução silenciosa de ações sensíveis no dispositivo e na casa conectada. O vetor explorado não era uma app maliciosa instalada pelo usuário, mas a capacidade de Gemini para ler e agir sobre o texto das notificações que lhe chegam através da função Utilities.
A técnica, batizada pelo autor como Fake Context Alignment, combinava dois enganos: por um lado, injetar uma pergunta de autorização legível pelos mecanismos internos do assistente, mas esconde ou expressa em uma língua que o usuário não entende; por outro, mostrar ao usuário uma interação inocua e em sua língua que lhe permita responder afirmativamente. Essa resposta, analisada pelos classificadores internos, acabava autorizando ações como abrir janelas conectadas, iniciar apps ou até forçar a união a reuniões remotas.

Mais preocupante ainda foi a demonstração de persistência: o pesquisador pôde induzir Gemini a armazenar uma memória falsa na memória da conta - por exemplo, mudar o nome da vítima - e programar tarefas recorrentes para extrair informação periodicamente. Ou seja, o ataque não estava confinado ao telefone comprometido, mas ao perfil do Google do usuário e, portanto, podia acompanhá-lo em outros dispositivos que usavam a mesma conta.
O alcance prático foi ampliado pela capacidade das notificações para conter links e redireções limpas que mais tarde levavam a domínios ou esquemas que o assistente continuava sem voltar a solicitar permissão, permitindo geolocalização por IP, downloads ou abertura automática de outras aplicações. SafeBreach indica que não há evidências de exploração em ambientes reais e que o Google corrigiu o problema no servidor após a notificação da vulnerabilidade, mas as implicações de design públicos merecem atenção.
Do ponto de vista da segurança e da privacidade, a lição central é que o texto das notificações constitui um vetor de entrada para assistentes com capacidades de leitura e ação. Os desenhos que tratam informações externas como "contexto útil" sem um filtro robusto são suscetíveis a injeções indiretas que o usuário final não percebe. Isto é especialmente crítico em cenários de mobilidade (condução) ou quando a interação é puramente auditiva.
Para usuários e administradores há medidas práticas imediatas: desligar a função Utilities de Gemini ou revogar a permissão de leitura e controle de notificações para a app do Google no Android reduz drasticamente a superfície de ataque. Também convém rever e limpar a “memoria” do assistente e as tarefas agendadas ligadas à conta, ativar 2FA na conta Google e minimizar a inclusão de dados sensíveis em notificações de mensagens que possam ser reenviadas ou replicadas.

Em ambientes corporativos, esse tipo de abuso de notificações ressalta a necessidade de políticas sobre o uso de assistentes em dispositivos com acesso a dados sensíveis ou sistemas de controle físico. Bloquear redesireções automáticas, limitar permissões de notificação e segmentar contas de trabalho e pessoais são medidas que reduzem o risco.
O Google tratou a vulnerabilidade como prioridade e aplicou atenuações do lado servidor; como resultado, não há atualização de app que o usuário tenha que instalar, mas a configuração do próprio usuário continua sendo a defesa mais imediata. Se você quer rever e desativar permissões e controle de notificações em sua conta, consulte as ferramentas do Google para controlar a atividade e permissões de aplicativos em seu perfil: Gerir controles e atividade do Google. Para mais contexto sobre a pesquisa original e o trabalho da equipe que descobriu o problema, visite a página principal de SafeBreach: SafeBreach. Também é recomendável conhecer como o Google gerencia a divulgação de vulnerabilidades através de seu programa de recompensas: Programa de recompensas por vulnerabilidades do Google.
Em resumo, embora o problema já tenha sido adesivo, a exposição que mostram estes testes de conceito é uma chamada de atenção: os assistentes cada vez ingressam mais na superfície de decisão humana e requerem controles de segurança e privacidade mais rígidos. Enquanto os fabricantes endurecem seus classificadores e fluxos de autorização, o prudente é auditar licenças, segregar contas e reduzir a informação sensível que viaja em notificações que qualquer serviço pode provocar.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...