Biztonság

Android 16 sérülékenység: zárolt készülékről is küldhetnek üzenetet a Gemini használatával

A hír fő szereplője a Google Android rendszere és a Gemini mesterségesintelligencia-alkalmazás, valamint a készüléktulajdonosok biztonsága.

Android 16 sérülékenység: zárolt készülékről is küldhetnek üzenetet a Gemini használatával

Android 16-on súlyos biztonsági hibát találtak: ha a készüléken engedélyezve van a Gemini elérése a zárolási képernyőről, akkor fizikai hozzáféréssel egy támadó jelkód megadása nélkül képes lehet SMS-t vagy WhatsApp-üzenetet küldeni a tulajdonos nevében.

Mi történt pontosan

A The Registerhez érkezett több bejelentés szerint a problémát egy többujjas gesztus indítja el a zárképernyőről, ami elindítja a Gemini mesterségesintelligencia-alkalmazást. A Gemini ezután utasítható arra, hogy használja a WhatsAppot, a Telefon alkalmazást vagy az Üzeneteket a küldéshez.

Ha a Gemini még nem kapott hozzáférést egy adott alkalmazáshoz — például az Üzenetekhez — normál esetben ilyenkor a rendszer a készülék feloldását kéri, hogy megnyithassa az érintett appot. A hibát azonban úgy lehet kihasználni, hogy a „tovább” gombot többször egymás után megnyomják együtt a Gemini „melléklet hozzáadása” gombjával: egy szoftverhiba következtében ilyenkor a rendszer lehetővé teszi az SMS-küldést a jelkód megadása nélkül.

A jelentések szerint miután ezzel a hibával hozzáférést kapott a Gemini egy üzenetküldő apphoz, további alkalmazásokhoz történő hozzáférést is meg lehet adni a Gemininek.

Kockázat és korlátok

A hiba kizárólag akkor használható ki, ha a támadónak fizikai hozzáférése van az eszközhöz; távoli kihasználásról a beszámoló nem tesz említést. Ez azt jelenti, hogy a sebezhetőség kockázata elsősorban akkor jelentős, ha valaki ellopja vagy rövid időre megszerzi a készüléket.

Mit tesz a Google?

A források szerint a Google már tud a problémáról. A cég bármelyik pillanatban kiadhat javítást, ezért a gyakorlatban a sebezhetőség rövid időn belül orvosolható lehet.

Mit tehetnek a felhasználók?

A jelenlegi, nyilvános beszámolók alapján a legjobb ideiglenes óvintézkedés az lehet, ha a felhasználók letiltják a Gemini elérését a zárolási képernyőről, vagy egyébként meggyőződnek arról, hogy idegenek nem férhetnek hozzá a készülékhez. A hiba kihasználásához fizikailag birtokolni kell a telefont, így a hozzáférés korlátozása csökkenti a kockázatot.

Összegzés

Android 16-ot érintő, a The Registerhez bejelentett hiba lehetővé teszi, hogy a Gemini a zárolási képernyőről jelkód nélkül küldjön üzeneteket, ha a támadó fizikailag hozzáfér a készülékhez és a Gemini engedélyezve van. A Google értesült a problémáról, és javítás várható.