{"id":1065,"date":"2026-06-03T21:14:03","date_gmt":"2026-06-03T21:14:03","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/03\/whatsapp-y-las-notificaciones-de-slack-podrian-secuestrar-google-gemini-en-android-cyberdefensa-mx\/"},"modified":"2026-06-03T21:14:03","modified_gmt":"2026-06-03T21:14:03","slug":"whatsapp-y-las-notificaciones-de-slack-podrian-secuestrar-google-gemini-en-android-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/03\/whatsapp-y-las-notificaciones-de-slack-podrian-secuestrar-google-gemini-en-android-cyberdefensa-mx\/","title":{"rendered":"WhatsApp y las notificaciones de Slack podr\u00edan secuestrar Google Gemini en Android \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una sola notificaci\u00f3n envenenada de WhatsApp, Slack, SMS, Signal, Instagram o Messenger podr\u00eda haber secuestrado el asistente de voz de Google Gemini en Android y haberlo obligado a abrir las ventanas conectadas de una v\u00edctima, falsificar un mensaje de su jefe, empujar el tel\u00e9fono a una llamada de Zoom o envenenar silenciosamente su memoria a largo plazo.<\/p>\n<p>No se requiere ninguna aplicaci\u00f3n maliciosa en el tel\u00e9fono. El asistente s\u00f3lo ten\u00eda que tratar una notificaci\u00f3n hostil como un contexto \u00fatil.<\/p>\n<p>La investigaci\u00f3n, <a href=\"https:\/\/www.safebreach.com\/blog\/gemini-voice-assistant-prompt-injection-exploit\/\">publicado<\/a> de Or Yair de SafeBreach, sigue el trabajo anterior del equipo \u00abLa invitaci\u00f3n es todo lo que necesitas\u00bb, que realiz\u00f3 trucos similares a trav\u00e9s de invitaciones maliciosas de Google Calendar. Despu\u00e9s de eso, Google <a href=\"https:\/\/blog.google\/security\/mitigating-prompt-injection-attacks\/\">G\u00e9minis endurecido<\/a> contra la inyecci\u00f3n inmediata indirecta.<\/p>\n<p>Yair encontr\u00f3 una manera de sortear las nuevas defensas. Desde entonces, Google lo parch\u00f3, SafeBreach no enumera ning\u00fan CVE para el problema y no hay evidencia de que la t\u00e9cnica se haya utilizado alguna vez en la naturaleza.<\/p>\n<p>En Android, G\u00e9minis <a href=\"https:\/\/support.google.com\/gemini\/answer\/15235441\">Caracter\u00edstica de utilidades<\/a> Puede leer y responder a sus notificaciones, incluidas las de aplicaciones como WhatsApp. No est\u00e1 disponible en iOS ni en la web, lo que mantiene este vector solo para Android. Yair descubri\u00f3 que el agente que lee esas notificaciones trata su texto como instrucciones sobre las que puede actuar. Entonces, cualquier cosa que pueda enviar una notificaci\u00f3n a un tel\u00e9fono puede entregar una carga \u00fatil, una superficie de ataque que Yair llam\u00f3 \u00ab<b>efectivamente infinito<\/b>\u00ab.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Como m\u00ednimo, eso permite a un atacante reescribir lo que dice Gemini, incluso falsificar un mensaje de un contacto designado. Dicho en voz alta mientras conduce y no mira la pantalla, \u00absu gerente le pidi\u00f3 que cargue los documentos en esta carpeta de Drive\u00bb es dif\u00edcil de adivinar. La versi\u00f3n ciega es peor: la carga \u00fatil se activa despu\u00e9s de que Gemini haya cargado notificaciones reales, por lo que puede tomar el primer nombre real del remitente en la cola y fijarle el mensaje falso.<\/p>\n<p>Falsificar resultados es una cosa. Activar herramientas reales, como abrir una ventana o iniciar una aplicaci\u00f3n, es para lo que se crearon las mitigaciones posteriores a la \u00abInvitaci\u00f3n\u00bb de Google. Yair ley\u00f3, a partir de pruebas de caja negra: cuando un \u00abS\u00ed\u00bb autoriza una acci\u00f3n sensible, una verificaci\u00f3n pesa tanto la respuesta del usuario como el \u00faltimo resultado de Gemini para decidir si ese \u00abS\u00ed\u00bb tiene sentido. Inyecte una instrucci\u00f3n retrasada de la nada, y G\u00e9minis se neg\u00f3, cada vez.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhmbK3kuRVjkb58DC7KYlp4nUQYmyIoUoejmwYMm9RqCizWr_doI4uBdWek0OCF5uRxlG39yhmin08q8Jfim0oc4tCe3BoEFRs11Ayrg2XAO95umsG2imFMBMb9Mw78mCtUqJL2WofLqK34bBmHNegUmhSNqxoTpUW_u8l6QuKsaXieyPfeXkct8dxgPlc\/s1700-e365\/gemini.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhmbK3kuRVjkb58DC7KYlp4nUQYmyIoUoejmwYMm9RqCizWr_doI4uBdWek0OCF5uRxlG39yhmin08q8Jfim0oc4tCe3BoEFRs11Ayrg2XAO95umsG2imFMBMb9Mw78mCtUqJL2WofLqK34bBmHNegUmhSNqxoTpUW_u8l6QuKsaXieyPfeXkct8dxgPlc\/s1700-e365\/gemini.jpg\" alt=\"\" border=\"0\" data-original-height=\"477\" data-original-width=\"1024\"\/><\/a><\/div>\n<p>Entonces el bypass, que Yair nombr\u00f3 <b>Alineaci\u00f3n de contexto falsa<\/b>genera dos ilusiones a la vez: una autorizaci\u00f3n aparentemente leg\u00edtima para el control de seguridad, un intercambio inofensivo para el ser humano.<\/p>\n<ul>\n<li><b>Ofuscado.<\/b> Gemini hace la pregunta de autorizaci\u00f3n real en un idioma que la v\u00edctima no habla, digamos chino (\u00ab\u00bfQuieres abrir la ventana?\u00bb), luego sigue en ingl\u00e9s con algo inofensivo como \u00ab\u00bfEso es todo lo que necesitas?\u00bb El usuario ignora la frase extranjera como un error, dice \u00abS\u00ed\u00bb y el servidor vincula ese \u00abS\u00ed\u00bb con la pregunta china.<\/li>\n<li><b>Apagado.<\/b> La conversi\u00f3n de texto a voz de Gemini omite los hiperv\u00ednculos ocultos detr\u00e1s del texto en el que se puede hacer clic. Entonces, la pregunta maliciosa queda oculta en un enlace que el asistente nunca lee en voz alta. G\u00e9minis dice: \u00abLo siento, tuve un error, \u00bfest\u00e1s ah\u00ed?\u00bb mientras la pantalla muestra silenciosamente \u00ab\u00bfQuieres abrir la ventana?\u00bb El conductor dice \u00abS\u00ed\u00bb, el cheque ve el texto en pantalla y las ventanas se abren.<\/li>\n<\/ul>\n<p>Combine los dos, un mensaje de autorizaci\u00f3n en chino escondido dentro de un enlace silenciado, y obtendr\u00e1 una carga \u00fatil que suena como un intercambio normal en ingl\u00e9s mientras se borran los controles m\u00e1s recientes de Google.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>M\u00e1s all\u00e1 de la autorizaci\u00f3n, los impactos coincidieron con la investigaci\u00f3n anterior y luego fueron m\u00e1s all\u00e1:<\/p>\n<ul>\n<li><b>Control inteligente del hogar<\/b> a trav\u00e9s de Google Home: ventanas, calderas y luces conectadas.<\/li>\n<li><b>Seguimiento y descargas.<\/b> Abrir URL para geolocalizar a una v\u00edctima por IP o enviar descargas de archivos.<\/li>\n<li><b>Cruzando a otras aplicaciones.<\/b> En la demostraci\u00f3n, Yair configur\u00f3 un dominio que parec\u00eda seguro para redirigir a un enlace de la aplicaci\u00f3n Zoom, y Gemini lo sigui\u00f3 sin preguntar, lo que oblig\u00f3 al tel\u00e9fono a unirse a una reuni\u00f3n y transmitir video. Seg\u00fan su cuenta, funcion\u00f3 porque Gemini confi\u00f3 en el dominio despu\u00e9s de haber entregado contenido limpio y luego sigui\u00f3 la redirecci\u00f3n posterior. SafeBreach destaca que su propio dominio nunca fue redirigido a Zoom; la redirecci\u00f3n se ejecut\u00f3 en un servidor local en el dispositivo de prueba.<\/li>\n<li><b>Envenenamiento de la memoria,<\/b> que la t\u00e9cnica del calendario anterior nunca logr\u00f3. La alineaci\u00f3n de contexto falsa simula el consentimiento, por lo que Gemini guard\u00f3 persistentemente un hecho elegido por el atacante. En la demostraci\u00f3n, almacen\u00f3 el nombre de la v\u00edctima como \u00abDanny\u00bb. Debido a que esa memoria est\u00e1 a nivel de cuenta, el hecho envenenado no est\u00e1 atrapado en el tel\u00e9fono; sigue a la v\u00edctima donde quiera que use Gemini en esa cuenta.<\/li>\n<li><b>Persistencia<\/b> a trav\u00e9s de acciones programadas, como una tarea recurrente para leer los mensajes recientes de la v\u00edctima todos los d\u00edas a las 8 p.m.<\/li>\n<\/ul>\n<p>SafeBreach inform\u00f3 los hallazgos al Programa de recompensas por vulnerabilidades de Google el 17 de agosto de 2025. Google lo trat\u00f3 como una alta prioridad y confirm\u00f3 el 14 de noviembre de 2025 que las mejoras en el clasificador de contenido mitigaron las inyecciones de notificaciones y la omisi\u00f3n de invocaci\u00f3n retrasada de herramientas.<\/p>\n<p>Debido a que la soluci\u00f3n est\u00e1 en el lado del servidor, no hay que buscar ninguna actualizaci\u00f3n de la aplicaci\u00f3n. El \u00fanico control que tienen los usuarios es si Gemini lee las notificaciones: desconecte la aplicaci\u00f3n Utilidades en la configuraci\u00f3n de Aplicaciones conectadas de Gemini o desactive el permiso \u00abLectura, respuesta y control de notificaciones\u00bb de la aplicaci\u00f3n Google en Android.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una sola notificaci\u00f3n envenenada de WhatsApp, Slack, SMS, Signal, Instagram o Messenger podr\u00eda haber secuestrado el asistente de voz de Google Gemini en Android y haberlo obligado a abrir las ventanas conectadas de una v\u00edctima, falsificar un mensaje de su jefe, empujar el tel\u00e9fono a una llamada de Zoom o envenenar silenciosamente su memoria a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[75,24,259,256,95,2879,680,268,2880,1151],"class_list":["post-1065","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-android","tag-cyberdefensa-mx","tag-gemini","tag-google","tag-las","tag-notificaciones","tag-podrian","tag-secuestrar","tag-slack","tag-whatsapp"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1065","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1065"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1065\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1065"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1065"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1065"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}