Buildrya
Tagasi AI-RADARisse
Nähtamatu tekst Androidi ekraanil võib viia AI-agendi kaudu hostarvuti käsutäitmiseni
Turvalisus13 min lugemistKristjan

Nähtamatu tekst Androidi ekraanil võib viia AI-agendi kaudu hostarvuti käsutäitmiseni

Uuring leidis viies avatud Androidi AI-agendis ründeahelaid, mis võivad peidetud ekraaniteksti kaudu viia hostarvuti käsutäitmise ja andmevarguseni.

FacebookXLinkedIn

Lühidalt

  • Teadlased katsetasid seitset ründeviisi viie avatud lähtekoodiga Androidi AI-agendi vastu ning iga raamistik oli haavatav vähemalt kuuele ründele.
  • Nägemismudelid lugesid laborikatses teksti, mille läbipaistmatus oli vaid kaks protsenti ja mida tavakasutaja ekraanil tõenäoliselt ei märkaks.
  • Nelja raamistiku puhul õnnestus mudeli toodetud tekst suunata ebaturvaliselt hostarvuti käsureale, kus kahjutu katsekäsk käivitus 20 katsel 20-st.
  • Tegemist on eeltrüki ja kontrollitud laborikatsetega: rünnete tegeliku kasutamise kohta tõendeid pole ning ühelegi leiule pole CVE-tunnust määratud.

Viis avatud lähtekoodiga Androidi AI-agendi raamistikku võimaldasid kontrollitud katses peita mudelile juhiseid kohtadesse, mida telefoni kasutaja ei näinud. Osa ründeahelaid lõppes andmete pealtkuulamise või võltsitud sisselogimisvaatega, nelja raamistiku puhul aga meelevaldse käsu käivitamisega arvutis, millelt agent telefoni juhtis.

ArXivis 1. juulil 2026 avaldatud ja 14. juulil parandatud eeltrükis katsetasid teadlased raamistikke AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM ja MobA. Uuringu järgi oli igaüks neist haavatav vähemalt kuuele seitsmest katsest, kuid nõrkuste täpne kombinatsioon erines vastavalt ekraanipiltide, tekstisisendi ja Android Debug Bridge'i ehk ADB kasutusviisile.

Tulemusi ei tohiks käsitleda tõendina, et miljonite kasutajate telefonid oleksid praegu ohus. Katsetatud tarkvara on eelkõige teadus- ja arendustööks mõeldud kolmanda osapoole tööriist, mis vajab telefoni ühendamist arvuti või serveriga ning USB- või juhtmevaba silumise lubamist. Telefoni tootjate süsteemiagendid, näiteks Samsung Bixby, ning iOS jäid uurimusest välja.

Uuring osutab siiski laiemale probleemile: AI-agent saab ekraanipilti tajuda, teksti sisestada ja süsteemis tegutseda, kuid paljud prototüübid ei eralda usaldusväärseid korraldusi ründaja kontrollitud ekraanisisust. Mudeli tähelepanelikkusest saab sellises süsteemis nõrkus, kui nähtamatu või võltsitud tekst liigub kontrollimata edasi operatsioonisüsteemi käsuks.

Uuring leidis kaks põhilist ründepinda

Teadlased jagasid seitse rünnet kaheks. Ekraanitaju ründed kasutavad erinevust inimese ja nägemis-keelemudeli tajus. Valesti kasutatud sidekanalite ründed sihivad viise, millega agent võtab telefonist vastu ekraanipilte või saadab seadmesse tekstisisendit ja käske.

Katsete eeldus oli, et Androidi telefoni on paigaldatud pahatahtlik rakendus ning kasutaja käivitab samal ajal arvutis kolmanda osapoole mobiiliagendi. Telefon ei pidanud olema juuritud ning ründaja ei kontrollinud agenti, kasutatavat mudelit ega Androidi operatsioonisüsteemi. Mõni rünne vajas ekraani peale joonistamise või jagatud salvestusruumi õigust, üks andmete pealtkuulamise viis ei vajanud ühtegi Androidi luba.

Laborikeskkonnas kasutati juurimata Google Pixel 4 telefoni Android 14-ga ja Motorola Moto G100 telefoni Android 15-ga. Agendi hostina töötas Windows 11 sülearvuti. Iga rünnet korrati iga kohaldatava raamistiku vastu 20 korda, mistõttu näitavad tulemused tehnilist teostatavust konkreetses katseseadistuses, mitte rünnete levimust tegelikes kasutuskeskkondades.

Nägemismudel luges teksti, mida inimene ekraanil ei märganud

Esimese katse puhul paigutas pahatahtlik rakendus teiste rakenduste peale väga väikese läbipaistmatusega tekstikihi. Kasutaja jaoks jäi ekraan sisuliselt muutumatuks, kuid agendi ekraanipilt sisaldas tekstipikslite väärtusi ning nägemismudel suutis need tuvastada.

Kuus katsetatud nägemismudelit lugesid kaheprotsendilise läbipaistmatusega teksti vähemalt 18 katsel 20-st. GPT-4o, Claude Opus 4.5, Gemini 3 Pro ja GLM-4V tuvastasid selle kõigil 20 katsel. Qwen3-VL-Plus õnnestus 19 korral ning seadmes töötav üheksa miljardi parameetriga AutoGLM-Phone 18 korral.

Tulemus ei tähenda, et kaks protsenti oleks universaalne nähtamatuse piir. Teksti tajutavus sõltub ekraanist, taustast, valgustusest, kasutaja nägemisest ja vaatamisajast. Uuring näitas konkreetsemalt, et väga väikese kontrastiga tekst võib jääda kasutajale märkamatuks, kuid olla digitaalsel ekraanipildil mudelile loetav.

Teine variant kasutas telefoni ümaraid nurki ja kaamera väljalõikeid. Füüsiline ekraan varjab osa ristkülikukujulisest kaadripuhvrist, kuid neisse piirkondadesse joonistatud pikslid võivad jääda ekraanipildile. Pixel 4 puhul mõõtsid teadlased ühes nurgas ligikaudu 78 piksli laiuse varjatud ala, kuhu mahtus lühike tekstiline korraldus. Kõik viis agenti lugesid laborikatses sinna paigutatud käsu.

Võltsitud sisselogimisaken meelitas agendi paroole sisestama

Kolmas ekraanitaju rünne ei pidanud kasutaja eest nähtamatuks jääma. Pahatahtlik ligipääsetavusteenus jälgis, millal agent avas WeChati, ning asendas rakenduse vaate võltsitud sisselogimisaknaga. Agent tõlgendas seda õiguspärase autentimisvaatena ja sisestas kasutaja ülesandes antud andmed ründaja rakendusse.

Uuringu järgi sisestasid kõik viis raamistikku volitused võltsitud vaatesse kõigil 20 katsel. Agendil puudus usaldusväärne signaal, mille põhjal eristada päris rakenduse akent visuaalselt sarnasest ründaja loodud vaatest.

Android sisaldab juba võimalusi rakenduste peale joonistamise piiramiseks. Alates Android 12-st saab tundlik rakendus kasutada mehhanismi, mis peidab kolmandate osapoolte ülekatted, ning Androidi dokumentatsioon soovitab kaitsta kõrge riskiga tegevusi ülekatterünnete eest. Need kaitsed peavad aga rakendama sihtrakendus ja agent koos; pelgalt mudeli juhendamine võltsitud akent vältima ei loo kontrollitavat turvapiiri.

Ekraanipilti sai muuta enne selle arvutisse jõudmist

Neli raamistikku tegid ekraanipildi esmalt telefoni jagatud salvestusruumi ja tõmbasid faili alles järgmise ADB käsuga hostarvutisse. Faili loomise ja lugemise vahele jäi kontrollimise ja kasutamise ajastusaken ehk TOCTOU-nõrkus, mille jooksul teine rakendus sai ekraanipilti muuta.

Mõõdetud vahemik oli 50-500 millisekundit ning keskmine ligikaudu 210 millisekundit. Ründaja taustateenus kontrollis tuntud failiteid iga 5-10 millisekundi järel, lukustas värske ekraanipildi, lisas sinna juhise ning vabastas faili enne, kui agent selle arvutisse tõmbas.

AppAgenti puhul õnnestus muutmine 19 katsel 20-st. AppAgentX-i, Mobile-Agent-v3 ja Open-AutoGLM-i puhul oli tulemus 20 katsest 20. MobA polnud selle konkreetse ründe suhtes haavatav, sest raamistik voogedastas ekraanipildi otse ADB exec-out käsu kaudu ega loonud telefoni salvestusruumi vahefaili.

See erinevus näitab, et vähemalt osa probleemist pole mudelipõhine. Ekraanipildi voogedastamine otse mällu eemaldab failivõistluse sõltumata sellest, kas agent kasutab GPT-d, Gemini mudelit, Claude'i või mõnda avatud nägemismudelit.

Kaitsmata tekstisisend võimaldas andmeid pealt kuulata

Androidi rakendustel puudub üldine standardliides, mille kaudu välisel arvutil töötav AI-agent saaks telefoni rakendustesse Unicode'i teksti sisestada. Mõni uuritud raamistik lahendas probleemi ADB Keyboardi ja Androidi broadcast-sõnumitega.

Open-AutoGLM kodeeris teksti Base64-vormingusse ja saatis selle toiminguga ADB_INPUT_B64. Mobile-Agent-v3 ja MobA kasutasid tavateksti puhul ADB sisendikäsku, kuid lülitusid Unicode'i või toetamata märkide korral broadcast-kanalile. Sama toimingut kuulav teine rakendus sai saadetava teksti kätte, sest kanal polnud kaitstud allkirjataseme loa ega konkreetse adressaadiga.

Kontrollitud katsetes õnnestus pealtkuulamine Open-AutoGLM-i, Mobile-Agent-v3 ja MobA puhul 20 katsel 20-st. AppAgent ja AppAgentX ei kasutanud selles katses broadcast-põhist sisenditeed ning polnud sellele konkreetsele ründele avatud. Ligipääsetavusteenuse kaudu tehtud tekstipealtkuulamine töötas aga kõigi viie raamistikuga.

Androidi enda turvajuhend hoiatab, et ilma ligipääsukontrollita eksporditud broadcast-vastuvõtjaid ja tundlikke andmeid kandvaid implicit intent'e võivad teised rakendused kuritarvitada. Soovitatud kaitse on konkreetse paketi või komponendi määramine ning vajaduse korral allkirjataseme loa kasutamine.

ADB Keyboard ei tee seejuures midagi vastupidist oma algsele eesmärgile. Tegemist on testimisvahendiga, mis peabki võtma vastu ADB kaudu saadetud tekstisõnumeid. Turvarisk tekib siis, kui uurimisraamistik muudab autentimata testikanali püsivaks viisiks, mille kaudu liiguvad paroolid, nimed, sõnumid või muud tundlikud andmed.

Halvim ründeahel jõudis Androidist hostarvuti käsureale

Kõige tõsisem leid puudutas nelja raamistiku hostipoolset ADB käskude koostamist. Agent võttis nägemismudeli väljundist teksti, ühendas selle tekstilise ADB käsuga ning käivitas saadud stringi Pythonis shell=True seadistusega.

Sellisel juhul ei käsitlenud hosti käsukest mudeli väljundit pelgalt telefonile saadetava tekstina. Semikoolonid, ampersandid ja teised käsurea erimärgid võisid muuta teksti uuteks hostarvuti käskudeks. Uuringu kahjutu katse avas Windowsi kalkulaatori AppAgenti, AppAgentX-i, Mobile-Agent-v3 ja MobA puhul 20 katsel 20-st. Open-AutoGLM kasutas struktureeritud argumentide loendit ja Base64-kodeerimist ning oli sellele konkreetsele käsusüstile vastupidav.

Täielikus AppAgenti katses ühendati kolm nõrkust. Esmalt näitas nähtamatu ülekate mudelile võltsitud teadet, mis palus kolm sekundit oodata. See pikendas ekraanipildi muutmise ajavahemikku. Seejärel asendas pahatahtlik rakendus ekraanipildil sisestatava teksti käsurea erimärke sisaldava katkestringiga, mille agent edastas ebaturvalisse ADB käsku. Tulemuseks oli hostarvuti töökataloogi kirjutamine kontrollfaili.

Tehniliselt näitas katse meelevaldse käsu täitmise võimalust agendi hostis. See ei tähenda, et teadlased oleksid murdnud üle interneti võõrastesse arvutitesse või leidnud Androidi operatsioonisüsteemist kaugkäivitatava nullpäeva. Ründeahel vajas toimivat agenti, ADB-ühendust ning sõltuvalt kasutatud sisenditeest pahatahtlikku rakendust ja mõningaid Androidi õigusi.

Üks ründevariant ei vajanud pahatahtlikku rakendust

Teadlased kirjeldasid laiendusena ka võimalust peita juhis pildi värvuskanalitesse nii, et heleduse põhjal jääb kujutis inimese jaoks tavaliseks. Sõnumi- või sotsiaalmeediarakenduses kuvatud pilt võiks sattuda agendi ekraanipilti ning mudel võiks varjatud juhise välja lugeda.

Uuringus hinnati värvuskanalisse peidetud sisu loetavust, kuid pahatahtliku rakenduseta täielikku hostarvuti kompromiteerimise ahelat ei mõõdetud samal viisil kui põhikatseid. Autorid esitavad selle võimaliku laiendusena, mitte tõendatud ulatusliku ründemeetodina.

Eristus on oluline, sest teoreetilise ründeahela ja terviklikult korratud ekspluatatsiooni vahel on suur vahe. Avaldatud tulemused kinnitavad, et nägemismudelid võivad värvuskanalisse peidetud sisu tajuda, kuid ei näita, kui usaldusväärselt läbiks selline pilt erinevate sõnumirakenduste tihendamise, ekraani mõõtkava muutmise ja tootmises kasutatavate agentide kaitsekihid.

Tegemist pole kinnitatud ründekampaaniaga

Eeltrükk pole 22. juuli 2026 seisuga läbinud eelretsenseerimist. Autorid hindasid viit avatud uurimisraamistikku, kahte telefoni ja konkreetseid mudeliseadistusi. Uuringu enda piirangute järgi võivad mudelite juhuslikkus, erinevad kasutajaliidesed ja kommertstoodete avaldamata kaitsemeetmed tegelikku edukust muuta.

Esimene autor Zidong Zhang ütles The Hacker Newsile, et meeskonnal pole tõendeid rünnete kasutamisest väljaspool kontrollitud keskkonda. Ühelegi leiule polnud CVE-tunnust määratud. Väljaanne kontrollis 17. juulil viie projekti põhiharusid ning leidis artiklis kirjeldatud ekraanipilditeed, käsukäivitusviisi ja broadcast-varuteed endiselt lähtekoodist. See kontroll kirjeldab 17. juuli seisu ega välista hilisemaid parandusi.

Uuring ei käsitlenud telefonitootjate esimese osapoole agente, mis võivad kasutada ADB asemel kaitstud süsteemiliideseid. Samuti ei katsetatud iOS-i, kus rakenduste ülekatted, silumisliidesed ja liivakast erinevad Androidist. Tulemusi ei saa seetõttu automaatselt laiendada Bixbyle, Xiaomi XiaoAile, Apple Intelligence'ile või teistele kinnistele toodetele.

Enamik parandusi ei vaja uut mudelit

Kõige otsesem parandus on eemaldada hostipoolsest käsukäivitusest shell=True ning anda ADB käsu argumendid protsessile struktureeritud loendina. Sellisel juhul käsitletakse semikooloneid ja teisi erimärke tekstina, mitte käsukesta juhtmärkidena. Sisendi kontrollimine võib olla täiendav kaitse, kuid see ei asenda käsukesta eemaldamist.

Ekraanipilte tuleks voogedastada otse telefonist hosti mällu, mitte kirjutada ennustatava nimega jagatud faili. MobA näitas uurimuses, et exec-out vähendab selle ründe teostatavust. Kui voogedastus pole võimalik, saab agent võrrelda mitut kiiresti järjest tehtud pilti või kasutada krüptograafiliselt kontrollitud edastuskanalit.

Tekstisisend peab liikuma konkreetsele komponendile suunatud kanali kaudu. Broadcast-sõnumi kasutamisel tuleks rakendada allkirjataseme luba, et sõnumi saaks vastu võtta ainult sama arendaja võtmega allkirjastatud rakendus. Tundlike toimingute puhul tuleks kontrollida ka esiplaanil oleva rakenduse paketinime ning katkestada töö, kui agent liigub ootamatult teise rakendusse.

Inimese kinnitus aitab ainult siis, kui otsus kinnituse küsimiseks ei sõltu üksnes samast manipuleeritavast mudelist. Kui nähtamatu juhis veenab mudelit, et pahatahtlik toiming on tavapärane tekstisisestus, ei pruugi agent kinnitust küsidagi. Kõrge riskiga tegevused tuleb tuvastada deterministlikult tegevuse liigi, sihtrakenduse, andmetüübi ja õiguste põhjal.

Microsoft jõudis sarnase järelduseni mais, kui avalikustas Semantic Kerneli kaks kriitilist nõrkust CVE-2026-25592 ja CVE-2026-26030. Mõlema puhul võis mudeli mõjutatud väljund jõuda failisüsteemi või käsutäitmiseni. Microsofti põhimõte oli otsene: suur keelemudel ei ole turvapiir ning kõiki selle mõjutatavaid tööriistaparameetreid tuleb käsitleda ründaja kontrollitud sisendina.

Avatud teadusprojektidel puudus selge turvakanal

Autorite sõnul proovis uurimisrühm leide enne avaldamist asjaosalistele edastada. Tencent ja Alibaba ei käsitlenud kolmandate osapoolte avatud uurimisraamistikke tavapärase tooteturbe vastutusalana ning projektide hoidlates puudusid konfidentsiaalseks teatamiseks eraldi turvapoliitikad või turvanõuannete kanalid.

The Hacker Newsile antud kommentaari järgi ei olnud uurimisrühm avaldamise ajaks hooldajatelt vastust saanud. Artikli lähteandmete ja raamistike põhiharude kontrolli järgi polnud ka kõiki kirjeldatud mustreid eemaldatud.

Selline olukord on avatud agentide puhul sisuline risk. Teadusprototüüp võib koguda tuhandeid kasutajaid ja jõuda ettevõtete katsetesse enne, kui projektil tekib versioonitud turvapaikade, haavatavuste konfidentsiaalse vastuvõtmise ja toetatud väljalasete protsess. Populaarsus ja avatud lähtekood ei tähenda automaatselt, et tarkvara oleks tootmiskasutuseks turvatud.

Mida peaksid Eesti arendajad ja ettevõtted tegema?

Organisatsioon ei tohiks neid viit raamistikku kasutada tundlike kontode, maksete, ettevõtte sõnumite või paroolidega enne, kui lähtekood ja kasutatav versioon on eraldi üle vaadatud. Eriti ohtlik on käivitada agent tavakasutaja tööarvutis, millel on ligipääs e-postile, lähtekoodile, pilvevõtmetele või sisevõrgule.

Katsetamiseks tuleks kasutada eraldi telefoni ja eraldatud virtuaalmasinat või väheste õigustega hosti. Hostis ei tohiks olla püsivaid administraatoriõigusi, isiklikke andmeid, arendaja autentimisvõtmeid ega ligipääsu tootmiskeskkonnale. ADB silumine tuleb pärast katsetamist välja lülitada ning varem usaldatud silumisarvutite võtmed tühistada.

Telefoni tuleb vältida tundmatute APK-de, ekraani peale joonistamise õigust nõudvate rakenduste ja põhjendamatute ligipääsetavusteenuste puhul. Open-AutoGLM-i ametlik paigaldusjuhend nõuab Androidis arendajarežiimi, USB-silumist ja ADB Keyboardi paigaldamist, mistõttu loob tavapärane seadistus suure osa uuringu ohumudeli tehnilistest eeldustest.

Raamistiku arendaja peaks enne uut väljalaset kontrollima vähemalt nelja piiri: kas mudeli väljund võib jõuda käsukesta, kas ekraanipildid liiguvad jagatud failide kaudu, kas tekst edastatakse autentimata broadcast-sõnumiga ning kas agent kontrollib enne tundlikku tegevust tegelikku sihtrakendust. Need on tavapärased rakendusturbe küsimused, mitte üksnes mudeli ohutuse probleemid.

Agent ei tohi otsustada, milline sisend on usaldusväärne

Uuringu keskne tulemus ei ole ainult nähtamatu ekraanitekst. Suurem probleem on arhitektuur, milles sama mudel loeb võimalikku ründesisendit, otsustab selle tähenduse ja toodab väärtuse, mis liigub peaaegu muutumatult edasi kõrge õigusega tööriista.

Kõik seitse rünnet ei ole võrdselt lihtsad ega töötaks igas pärisrakenduses. Katsetatud süsteemid olid uurimisraamistikud, rünnakud toimusid laboritingimustes ja teadaolevat tegelikku ärakasutamist pole. Samas olid mitmed nõrkused deterministlikud programmeerimisvead: käsukesta ebaturvaline kasutamine, jagatud ekraanipildifailid ja autentimata sõnumikanalid.

Kõige olulisem järgmine näitaja on see, kas viie projekti hooldajad parandavad käsutäitmise, ekraanipiltide ja tekstisisendi kanalid ning avaldavad toetatud turvaversioonid. Pikemas vaates vajab Androidi agentide ökosüsteem aga ka platvormitaseme liidest, mille kaudu agent saab kontrollida, milline rakendus ja kasutajaliidese element on ehtne, ilma et mudel peaks seda ainult pikslite põhjal oletama.

Korduma kippuvad küsimused

Milliseid Androidi AI-agente uuringus katsetati?

Uuringus katsetati raamistikke AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM ja MobA. Kõik viis olid kontrollitud katses haavatavad vähemalt kuuele seitsmest kirjeldatud ründeviisist.

Kas ründed on päriselt kasutusele võetud?

Teadaolevaid tõendeid nende rünnete kasutamisest väljaspool kontrollitud laborikatseid pole. Uurimus on arXivi eeltrükk, ühelegi leiule pole CVE-tunnust määratud ning tulemusi pole veel eelretsenseeritud.

Kuidas saab nähtamatu tekst AI-agenti mõjutada?

Nägemismudel töötleb ekraanipildi piksliväärtusi ja võib lugeda väga väikese kontrastiga teksti, mida inimene tavalisel vaatamisel ei märka. Uuringus lugesid kuus mudelit kaheprotsendilise läbipaistmatusega teksti vähemalt 18 katsel 20-st.

Kuidas jõudis rünne telefonist hostarvutisse?

Mõni raamistik ühendas mudeli toodetud teksti tekstilise ADB käsuga ja käivitas selle hostis käsukesta kaudu. Kui sisend sisaldas käsurea erimärke, võis host tõlgendada osa tekstist uue käsuna.

Kas kõik viis raamistikku võimaldasid hostarvutis käske käivitada?

Ei, hostipoolne käsusüst töötas AppAgenti, AppAgentX-i, Mobile-Agent-v3 ja MobA puhul. Open-AutoGLM edastas käsu struktureeritud argumentidena ja kodeeris teksti, mistõttu oli see konkreetse ründe suhtes vastupidav.

Kas telefoni tootjate sisseehitatud agendid on samuti mõjutatud?

Uuring ei katsetanud telefonitootjate sisseehitatud agente, näiteks Samsung Bixbyt, ega iOS-i agente. Nende süsteemiliidesed ja õiguste mudelid erinevad ADB-d kasutavatest avatud uurimisraamistikest, mistõttu ei saa tulemusi neile automaatselt laiendada.

Millised on kõige olulisemad parandused?

Arendajad peaksid eemaldama käsukesta kaudu käivitamise, voogedastama ekraanipildid ilma jagatud vahefailita ning kaitsma tekstisisendi kanalid allkirjataseme õiguse või konkreetse adressaadiga. Tundlikud toimingud tuleb tuvastada deterministlike reeglitega, mitte ainult mudeli hinnangu põhjal.

Mida peaks Eesti organisatsioon mobiiliagendi katsetamisel tegema?

Mobiiliagenti tuleks katsetada eraldi telefonis ja piiratud õigustega virtuaalmasinas, kus puuduvad tootmissüsteemide võtmed ning tundlikud andmed. USB- või juhtmevaba silumine tuleb pärast katsetamist välja lülitada ning kasutatav raamistik enne juurutust turvaauditiga üle vaadata.

Allikad

  1. Zidong Zhang, Zhentao Xie, Wenrui Diao ja Jianliang Wu, "(A)I Sees What You Don't: Exploiting New Attack Surfaces in Third-Party Mobile Agents", arXiv, 1. juuli 2026, parandatud 14. juulil 2026. https://arxiv.org/abs/2607.00333
  2. The Hacker News, "Open-Source Android AI Agents Could Let Invisible Screen Text Run Code on Host PCs", 21. juuli 2026. https://thehackernews.com/2026/07/open-source-android-ai-agents-could-let.html
  3. Microsoft Security Blog, "When prompts become shells: RCE vulnerabilities in AI agent frameworks", 7. mai 2026. https://www.microsoft.com/en-us/security/blog/2026/05/07/prompts-become-shells-rce-vulnerabilities-ai-agent-frameworks/
  4. Microsoft Semantic Kernel, "Arbitrary File Write via AI Agent Function Calling in .NET SDK", GitHub Security Advisory, 19. veebruar 2026. https://github.com/microsoft/semantic-kernel/security/advisories/GHSA-2ww3-72rp-wpp4
  5. Android Developers, "Android Debug Bridge (adb)", kuupäev puudub; vaadatud 22. juulil 2026. https://developer.android.com/tools/adb
  6. Android Developers, "Insecure broadcast receivers", kuupäev puudub; vaadatud 22. juulil 2026. https://developer.android.com/privacy-and-security/risks/insecure-broadcast-receiver
  7. Android Developers, "Broadcasts overview", kuupäev puudub; vaadatud 22. juulil 2026. https://developer.android.com/develop/background-work/background-tasks/broadcasts
  8. Android Developers, "Tapjacking", kuupäev puudub; vaadatud 22. juulil 2026. https://developer.android.com/privacy-and-security/risks/tapjacking
  9. Open-AutoGLM, "README_en.md", GitHub, kuupäev puudub; vaadatud 22. juulil 2026. https://github.com/zai-org/Open-AutoGLM/blob/main/README_en.md
  10. Liangxuan Wu, Chao Wang, Tianming Liu, Yanjie Zhao ja Haoyu Wang, "From Assistants to Adversaries: Exploring the Security Risks of Mobile LLM Agents", arXiv, 19. mai 2025. https://arxiv.org/abs/2505.12981
MärksõnadAndroidAI-agendidküberturvalisusprompt injectionADBAppAgentOpen-AutoGLMkäsusüst

Jaga artiklit

Saada see lugu kolleegile või salvesta hilisemaks.

AI-RADARi uudiskiri

Saa järgmine AI-RADAR postkasti

Kui järgmine praktiline AI-signaal või tööriistamuutus avaldatakse, saad selle otse e-postile.

Arutelu

0 kommentaari

0/1500

Laen kommentaare...
Loe edasi

Seotud teemad AI-RADARis

Kõik uudised