Lỗ hổng Gemini trên Android: Gửi SMS qua màn hình khóa không cần PIN

Lỗ hổng Gemini trên Android: Gửi SMS qua màn hình khóa không cần PIN
Sở thích|Ứng dụng di động

Lỗ hổng Gemini Android là gì và vì sao nguy hiểm?

Lỗ hổng Gemini Android là một lỗi bảo mật trên Android 16 cho phép trợ lý AI Gemini vượt qua bảo mật màn hình khóa trong một số tình huống, từ đó gửi tin nhắn SMS hoặc WhatsApp từ thiết bị bị khóa mà không cần nhập mã PIN, gây rủi ro nghiêm trọng cho dữ liệu và quyền riêng tư người dùng.

Cốt lõi vấn đề là: chỉ cần ai đó cầm được điện thoại của bạn, họ có thể dùng Gemini trên màn hình khóa để gửi tin nhắn SMS không PIN hoặc tin nhắn WhatsApp mạo danh bạn. Đây không còn là lỗi kỹ thuật thuần tuý mà là một lỗ hổng bảo mật màn hình khóa trực tiếp đe doạ tài khoản ngân hàng, mạng xã hội và danh bạ của bạn. Lỗi xuất hiện trên các thiết bị Android 16 cho phép truy cập Gemini từ màn hình khóa và không chỉ giới hạn ở điện thoại Pixel, mà còn có thể ảnh hưởng tới các mẫu máy khác. Trong bối cảnh trộm cắp điện thoại gia tăng, việc tin nhắn có thể bị lợi dụng cho các kịch bản lừa đảo như giả bắt cóc hay vay tiền hộ khiến lỗ hổng này nguy hiểm hơn nhiều so với một bug thông thường.

Lỗ hổng Gemini trên Android: Gửi SMS qua màn hình khóa không cần PIN

Lỗi hoạt động như thế nào: đa chạm để vượt PIN

Điều đáng lo của lỗ hổng này là nó không cần kỹ năng hacker cao siêu, mà dựa vào một cử chỉ đa chạm khá đơn giản. Một trong các lỗi được báo cáo cho phép người có quyền truy cập vật lý thiết bị kích hoạt chức năng gọi điện, nhắn tin, WhatsApp thông qua Gemini ngay trên màn hình khóa nhờ một cử chỉ đa chạm đặc biệt.

Kịch bản điển hình như sau: trước đó bạn từng thu hồi quyền dùng ứng dụng Tin nhắn cho Gemini trong phần cài đặt. Khi ai đó thử nhờ Gemini gửi SMS từ màn hình khóa, hệ thống sẽ yêu cầu mở ứng dụng và hiện nút “Continue” để xác thực bằng PIN. Bình thường, nhấn “Continue” sẽ dẫn tới màn hình nhập mã. Nhưng nếu nhấn đồng thời “Continue” và nút “Add attachment” của Gemini, thiết bị lại cho phép gửi tin nhắn SMS không PIN. Từ đây, kẻ xấu còn có thể bật lại quyền truy cập của Gemini với các ứng dụng khác như WhatsApp chỉ bằng cách gõ “@WhatsApp” vào ô văn bản, mà không hề trải qua bước xác thực như thiết kế ban đầu.

Lỗ hổng Gemini trên Android: Gửi SMS qua màn hình khóa không cần PIN

Ai bị ảnh hưởng và mức độ nghiêm trọng ra sao?

Lỗ hổng này hiện được ghi nhận trên các thiết bị chạy Android 16 có bật quyền dùng Gemini từ màn hình khóa. Đại diện Google khẳng định đây là lỗi đã được biết và không chỉ ảnh hưởng tới dòng Pixel, mà có thể xuất hiện trên các thiết bị Android khác, dù chưa nêu rõ nhà sản xuất hay model cụ thể. Nhiều người dùng đã báo lỗi từ khoảng hai tháng trước, nhưng tới nay bản vá vẫn đang trong quá trình triển khai rộng rãi.

Về mặt kỹ thuật, đây là lỗ hổng cần quyền truy cập vật lý: kẻ xấu phải cầm được điện thoại mới có thể khai thác. Tuy nhiên, trong bối cảnh trộm cắp điện thoại phổ biến, nhất là tại các thành phố lớn, điều này không làm giảm mức độ rủi ro. Lỗi cho phép gửi tin nhắn mạo danh chủ máy, phục vụ các hành vi lừa đảo như giả danh vay tiền, gửi link độc hại hoặc giả khẩn cấp cứu trợ. Nói cách khác, đây là lỗ hổng Gemini Android nghiêm trọng vì nó biến chính số điện thoại của bạn thành công cụ tấn công người thân, đồng nghiệp và đối tác.

Google đã làm gì và khi nào có bản vá?

Theo phản hồi chính thức, Google đã xác nhận đây là một bug đã biết và cho biết họ đã triển khai bản sửa lỗi, dự kiến được phát hành rộng rãi trong tuần này. Dù vậy, thực tế là người dùng đã gửi báo cáo về lỗi từ gần hai tháng trước mà đến hiện tại vẫn chưa khắc phục hoàn toàn. Điều này cho thấy khoảng trễ đáng lo giữa việc phát hiện và sửa lỗi trên các tính năng AI tích hợp sâu vào hệ điều hành.

Điểm tích cực là Google thừa nhận lỗi không chỉ trên Pixel và chủ động đẩy bản sửa trên diện rộng, thay vì giới hạn cho một vài dòng máy. Tuy nhiên, cho tới khi bản vá tới được thiết bị của bạn, nguy cơ vẫn còn nguyên. Đây là khoảng thời gian mà người dùng phải tự bảo vệ mình, thay vì phó mặc cho bản cập nhật tự động. Nếu bạn là người thường bật sẵn các tính năng AI trên màn hình khóa, hãy coi đây là lời nhắc rằng mọi tiện lợi đều có giá: đôi khi là chính sự an toàn của tài khoản Android.

Cách bảo vệ tài khoản Android ngay bây giờ

Tin tốt là bạn không cần đợi bản vá mới có thể giảm rủi ro. Bước quan trọng nhất là tắt quyền dùng Gemini từ màn hình khóa. Google đã khuyến cáo người dùng nên vô hiệu hoá quyền truy cập này trong lúc chờ cập nhật để hạn chế khả năng bị khai thác. Đây là hành động nhanh, hiệu quả và gần như không ảnh hưởng nhiều tới trải nghiệm hàng ngày, vì bạn vẫn có thể dùng Gemini sau khi mở khoá máy.

Ngoài ra, hãy coi đây là dịp rà soát toàn bộ cài đặt bảo mật và quyền riêng tư trên điện thoại. Việc kiểm tra lại các quyền ứng dụng, đặc biệt là Tin nhắn, WhatsApp, tài khoản email và ngân hàng, là một cách bảo vệ tài khoản Android đơn giản nhưng cần thiết. Bạn cũng nên bật khoá sinh trắc học và tránh để thông báo hiển thị nội dung nhạy cảm trên màn hình khóa. Quan trọng hơn, hãy tập thói quen coi điện thoại như ví tiền: luôn giữ bên người, không cho người lạ mượn và khoá máy ngay khi không dùng.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!