В екосистемі Android виявлено серйозну вразливість безпеки, що стосується останньої версії операційної системи — Android 16. Проблема полягає в інтеграції штучного інтелекту Gemini, який, як з'ясувалося, може бути використаний зловмисниками для обходу блокування екрана та надсилання повідомлень від імені власника пристрою, навіть без знання PIN-коду.
Як працює обхід блокування
Суть вразливості полягає у специфічній взаємодії інтерфейсу з ІІ-помічником. Якщо зловмисник отримує фізичний доступ до заблокованого смартфона, він може активувати Gemini за допомогою спеціальної мультисенсорної жестової команди прямо на екрані блокування. Це відкриває доступ до функцій, які мають бути захищені, таких як телефонія, надсилання SMS та месенджери, включаючи WhatsApp.
Особливо небезпечний сценарій, коли користувач намагається обмежити права Gemini, заблокувавши доступ до певних додатків, наприклад, до «Google Повідомлення». У разі спроби надіслати SMS через чат-бота, система коректно пропонує відкрити додаток і ввести PIN-код. Однак тут криється помилка логіки: якщо натиснути кнопку «Продовжити» одночасно з кнопкою «Додати вкладення» в інтерфейсі Gemini, повідомлення надсилається, повністю ігноруючи вимогу введення пароля.
Доступ до WhatsApp та інших сервісів
Механізм обходу не обмежується лише SMS. Зловмисник може отримати доступ до інших додатків, доступ до яких був заборонений для ІІ-помічника, використовуючи специфічні запити. Наприклад, для відкриття WhatsApp достатньо ввести в поле Gemini команду «@WhatsApp». У цьому випадку система також пропускає етап введення PIN-коду, надаючи повний доступ до листування.
Масштаб проблеми та реакція Google
Google вже підтвердила наявність цієї помилки та пообіцяла випустити виправлення в рамках оновлення, яке вийде цього тижня. Компанія уточнила, що на пристроях Pixel цей спосіб обходу блокування не працює. Також надходили повідомлення про те, що помилка не відтворюється на смартфонах Samsung, однак повний список виробників, чиї продукти піддаються цій вразливості, не розголошується.
Експерти відзначають, що для реалізації атаки необхідний фізичний доступ до пристрою, що в реальних сценаріях може бути ускладнено. Тим не менш, можливість надсилати повідомлення від імені жертви, використовуючи її номер телефону, становить реальну загрозу, яку не можна недооцінювати.