Android 16-on súlyos biztonsági hibát találtak: ha a készüléken engedélyezve van a Gemini elérése a zárolási képernyőről, akkor fizikai hozzáféréssel egy támadó jelkód megadása nélkül képes lehet SMS-t vagy WhatsApp-üzenetet küldeni a tulajdonos nevében.
Mi történt pontosan
A The Registerhez érkezett több bejelentés szerint a problémát egy többujjas gesztus indítja el a zárképernyőről, ami elindítja a Gemini mesterségesintelligencia-alkalmazást. A Gemini ezután utasítható arra, hogy használja a WhatsAppot, a Telefon alkalmazást vagy az Üzeneteket a küldéshez.
Ha a Gemini még nem kapott hozzáférést egy adott alkalmazáshoz — például az Üzenetekhez — normál esetben ilyenkor a rendszer a készülék feloldását kéri, hogy megnyithassa az érintett appot. A hibát azonban úgy lehet kihasználni, hogy a „tovább” gombot többször egymás után megnyomják együtt a Gemini „melléklet hozzáadása” gombjával: egy szoftverhiba következtében ilyenkor a rendszer lehetővé teszi az SMS-küldést a jelkód megadása nélkül.
A jelentések szerint miután ezzel a hibával hozzáférést kapott a Gemini egy üzenetküldő apphoz, további alkalmazásokhoz történő hozzáférést is meg lehet adni a Gemininek.
Kockázat és korlátok
A hiba kizárólag akkor használható ki, ha a támadónak fizikai hozzáférése van az eszközhöz; távoli kihasználásról a beszámoló nem tesz említést. Ez azt jelenti, hogy a sebezhetőség kockázata elsősorban akkor jelentős, ha valaki ellopja vagy rövid időre megszerzi a készüléket.
Mit tesz a Google?
A források szerint a Google már tud a problémáról. A cég bármelyik pillanatban kiadhat javítást, ezért a gyakorlatban a sebezhetőség rövid időn belül orvosolható lehet.
Mit tehetnek a felhasználók?
A jelenlegi, nyilvános beszámolók alapján a legjobb ideiglenes óvintézkedés az lehet, ha a felhasználók letiltják a Gemini elérését a zárolási képernyőről, vagy egyébként meggyőződnek arról, hogy idegenek nem férhetnek hozzá a készülékhez. A hiba kihasználásához fizikailag birtokolni kell a telefont, így a hozzáférés korlátozása csökkenti a kockázatot.
Összegzés
Android 16-ot érintő, a The Registerhez bejelentett hiba lehetővé teszi, hogy a Gemini a zárolási képernyőről jelkód nélkül küldjön üzeneteket, ha a támadó fizikailag hozzáfér a készülékhez és a Gemini engedélyezve van. A Google értesült a problémáról, és javítás várható.



