flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

Notification-Hijacking: Wie Nachrichten Google Gemini kapern konnten

Eine manipulierte Benachrichtigung aus WhatsApp, Slack oder SMS hätte Google Gemini auf Android kapern und Fenster öffnen, Nachrichten fälschen oder den Nutzer in Videoanrufe zwingen können — ohne eine böswillige App.

Notification-Hijacking: Wie Nachrichten Google Gemini kapern konnten

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

Notification-Hijacking bei Google Gemini

Sicherheitsforschende haben eine kritische Schwachstelle in Google Geminis Voice Assistant auf Android entdeckt: Der Assistant konnte durch manipulierte Benachrichtigungen aus legitimen Apps wie WhatsApp, Slack, Signal oder Instagram kompromittiert werden.

Das Sicherheitsproblem

Die Attacke funktionierte ohne Installation einer böswilligen App. Ein Angreifer musste lediglich eine präparierte Benachrichtigung einschleusen. Der Gemini Assistant verarbeitete den Text der Notification als direkten Befehl — unabhängig davon, ob der Nutzer die Voice-Funktion aktiv nutzte oder nicht.

Dies ermöglichte verschiedene Szenarien:

  • Gerätekontrolle: Öffnen von Fenster und Apps ohne Nutzerinteraktion
  • Nachrichtenmanipulation: Verfälschen von Mitteilungen, um diese als vom Chef stammend darzustellen
  • Ungewollte Aktionen: Automatisches Starten von Zoom-Calls
  • Memory-Poisoning: Vergiftung des Long-Term-Memory des Assistants mit falschen Informationen, die zukünftige Interaktionen beeinflussen

Warum war dies möglich?

Gemini behandelte eingehende Benachrichtigungstexte als vertrauenswürdige Input-Quellen. Der Assistant validierte nicht ausreichend, ob die Nachricht tatsächlich vom Nutzer stammte oder ob sie eine legitime Aufforderung darstellte. Dies ist ein klassisches Prompt-Injection-Problem: Der Assistant konnte nicht zwischen echten Befehlen und eingeschleusten Inhalten unterscheiden.

Da Notifications von bekannten Apps stammen, schien die Quelle vertrauenswürdig — aber der Inhalt der Notification konnte von Angreifern kontrolliert werden, beispielsweise durch:

  • Man-in-the-Middle-Angriffe
  • Kompromittierte Server
  • Ausnutzung von Schwachstellen bei App-Anbietern

Der Kontext

Dieses Incident zeigt ein grundlegendes Designproblem bei Voice Assistants: Sie müssen zwischen legitimen Nutzerbefehlen und potentiellen Angriffsversuchen unterscheiden. Bei modernen Sprachassistenten basiert diese Unterscheidung oft nur auf der Kontextinformation — nicht auf echten Sicherheitsmechanismen.

Status

Google wurde über die Schwachstelle informiert. Hersteller sollten Benachrichtigungsinhalte nicht direkt als ausführbare Befehle behandeln und strikte Input-Validierung implementieren — besonders bei privilegierten Operationen wie Gerätekontrolle oder Nachrichtenversand.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Microsoft und Salesforce stopfen Sicherheitslücken in KI-Agenten

2 min · 30. Apr.

SECURITY

Device Code Phishing: Das schnellste wachsende OAuth-Sicherheitsrisiko 2026

4 min · 31. Juli

SECURITY

Red Teaming: Wie Anthropic AI-Sicherheit testet

2 min · 1. Mai