У Android виявили вразливість: Gemini може надсилати повідомлення з заблокованого екрана, навіть якщо користувач явно заборонив їй доступ до відповідних застосунків. Google вже знає про проблему і готує виправлення. Про це повідомляє GSMArena.
Вразливість належить до класу так званих обходів автентифікації – коли зловмисник отримує доступ до захищених функцій, не проходячи перевірку. Механіка досить проста: якщо користувач попередньо вимкнув доступ Gemini до застосунка Messages, виклик асистента з заблокованого екрана і спроба надіслати повідомлення закономірно призводять до запиту PIN-коду. Все логічно й правильно – але лише до певного моменту.
Далі починається цікаве. Якщо одночасно натиснути кнопки «Додати вкладення» і «Продовжити», запит PIN-коду просто зникає. Причину такої поведінки поки що не пояснено. Більше того, у відео демонстрації видно, що через цю саму діру можна повторно увімкнути доступ Gemini до WhatsApp – навіть якщо він був попередньо вимкнений у налаштуваннях асистента.
Про вразливість повідомили ще у травні – вона стосується Android 16 і зачіпає не лише пристрої Pixel. Щоправда, точний перелік вразливих версій Android поки що невідомий. Google підтвердила обізнаність про проблему, виправлення вже в розробці.
Подібне трапляється не лише з Android – в iOS також регулярно знаходять схожі обходи екрана блокування. Навколо цього навіть сформувалися окремі онлайн-спільноти, і їхні мотиви нерідко далеко не такі нешкідливі, як несанкціоноване надсилання SMS: часто йдеться про розблокування і перепродаж викрадених пристроїв.