Lỗ hổng Android Gemini: Vấn đề không thể xem nhẹ
Lỗ hổng Android Gemini là một lỗi bảo mật khiến trợ lý Gemini trên điện thoại Android có thể gửi tin nhắn SMS và WhatsApp trực tiếp từ màn hình khóa mà không yêu cầu nhập PIN hay xác thực sinh trắc học, khi người khác có quyền truy cập vật lý vào thiết bị và Gemini được bật trên lock screen, từ đó tạo nguy cơ bị giả mạo danh tính, lừa đảo tài chính và chiếm quyền truy cập ứng dụng nhắn tin của người dùng. Đây không phải lỗi lý thuyết: đã có nhiều báo cáo từ tháng 5 cho thấy kẻ tấn công có thể bỏ qua xác thực lock screen trên các thiết bị Android 16 nếu Gemini được phép hoạt động khi màn hình đang khóa. Nói cách khác, một chiếc điện thoại tưởng như đang khóa vẫn có thể bị dùng để nhắn tin như chính bạn.
Điểm khiến lỗ hổng này đáng lo là nó gắn trực tiếp với tính năng trợ lý Gemini, chứ không phải kiểu vượt khóa màn hình toàn bộ quen thuộc. Kẻ cầm máy không cần phá khóa, không cần đoán PIN; họ chỉ cần khai thác Gemini để "mượn" danh bạn. Trong bối cảnh trộm cắp điện thoại và các chiêu lừa đảo qua SMS ngày càng tinh vi, việc Gemini bị dùng trái phép ngay trên màn hình khóa là một rủi ro rõ ràng cho cả an toàn cá nhân lẫn an toàn tài chính. Nếu bạn vẫn bật trợ lý này trên lock screen mà không nghĩ đến hậu quả, đây là lúc phải xem lại.

Cách khai thác: Một thao tác đa điểm, nhiều hệ quả
Khác với những lỗ hổng kiểu "mở khóa cả máy", lỗ hổng Android Gemini tập trung vào đúng luồng tương tác giữa người dùng và trợ lý trên màn hình khóa. Kịch bản phổ biến là khi bạn đã từng thu hồi quyền truy cập của Gemini với ứng dụng Tin nhắn, nhưng vẫn để Gemini hiển thị trên lock screen. Khi kẻ khác cố gửi SMS qua Gemini từ màn hình khóa, hệ thống sẽ yêu cầu mở ứng dụng liên quan và hiển thị nút "Continue" cùng yêu cầu nhập PIN để tiếp tục. Đây đáng lẽ là lớp bảo vệ cuối cùng – nhưng lại chính là điểm bị khai thác.
Theo mô tả, nếu người đó đồng thời chạm nút "Continue" và nút "Add attachment" trong giao diện Gemini, thao tác đa điểm này sẽ khiến thiết bị cho phép gửi SMS qua Gemini mà không cần nhập PIN. Từ đây, họ còn có thể kích hoạt quyền truy cập của Gemini với các ứng dụng khác bằng cách nhập lệnh như "@WhatsApp" trong ô soạn thảo của trợ lý, rồi cấu hình lại kết nối ứng dụng sau khi bạn mở khóa mà không hề biết rằng bước xác thực đã từng bị bỏ qua. Tất cả diễn ra trên một chiếc điện thoại tưởng như vẫn đang an toàn sau lớp màn hình khóa.
Thiết bị nào bị ảnh hưởng và mức độ rủi ro thực tế
Theo các báo cáo hiện có, lỗ hổng Android Gemini xuất hiện trên những thiết bị chạy Android 16 và có bật quyền truy cập Gemini từ màn hình khóa. Đại diện Google khẳng định đây là lỗi đã được hãng xác định, không chỉ xuất hiện trên dòng Pixel, dù chưa nêu cụ thể từng nhà sản xuất hay mẫu máy nào bị ảnh hưởng. Điều này đồng nghĩa với việc nếu bạn dùng Android 16 và đã cho phép Gemini hoạt động trên lock screen, bạn nên coi mình thuộc nhóm nguy cơ, kể cả khi chưa thấy dấu hiệu bất thường.
Một điểm giúp chúng ta phần nào "thở" được là việc khai thác lỗ hổng này đòi hỏi kẻ tấn công phải có quyền truy cập vật lý vào thiết bị. Tình huống xấu nhất là khi điện thoại bị mất, bị trộm hoặc để trong tình trạng khóa nhưng lại nằm ngoài tầm mắt bạn. Khi đó, người cầm máy có thể gửi những SMS và tin nhắn WhatsApp rất thuyết phục, phục vụ các kịch bản như giả mạo bắt cóc hoặc yêu cầu chuyển tiền cấp tốc. Câu hỏi không còn là "liệu có ai đó làm vậy không" mà là "bạn đã chuẩn bị đủ để hạn chế hậu quả nếu điều đó xảy ra chưa".
Google chuẩn bị cập nhật bảo mật, người dùng cần làm gì ngay
Google đã thừa nhận lỗ hổng Android Gemini và cho biết bản sửa lỗi đã được triển khai nội bộ, dự kiến phát hành rộng rãi trong tuần này hoặc trong thời gian rất gần. Đây là một chi tiết quan trọng: bạn không thể trông chờ hệ thống sẽ tự an toàn nếu không chủ động cập nhật. Khi một lỗ hổng đã bị công khai, kẻ tấn công sẽ luôn tìm cách khai thác trong khoảng trống trước khi bản vá đến được với mọi thiết bị. Trong giai đoạn chờ cập nhật bảo mật Google, cách bạn quản lý điện thoại sẽ quyết định mức độ thiệt hại nếu tình huống xấu xảy ra.
Trong lúc chờ bản vá, có ba việc thực tế nên làm ngay. Thứ nhất, tạm thời tắt quyền hiển thị và truy cập của Gemini trên màn hình khóa, hạn chế tối đa cửa ngõ bỏ qua xác thực lock screen. Thứ hai, bật cập nhật tự động và cài đặt bất kỳ bản cập nhật bảo mật Google nào xuất hiện càng sớm càng tốt, nhưng chỉ thông qua thông báo hệ thống tin cậy, mục cài đặt của thiết bị hoặc cửa hàng ứng dụng chính thức, tuyệt đối không bấm vào các pop-up hay đường dẫn lạ. Thứ ba, rà soát lại việc bảo vệ tài khoản Android của bạn bằng mật khẩu mạnh, khác nhau giữa các dịch vụ và kích hoạt xác thực hai yếu tố (2FA) ở mọi tài khoản quan trọng.
Xây lại thói quen an toàn: Khóa máy không đủ nữa
Lỗ hổng Android Gemini cho thấy một thực tế khó chịu: khóa màn hình không còn là "bức tường" duy nhất bảo vệ bạn. Chỉ một thao tác đa điểm tinh vi là có thể biến trợ lý trên lock screen thành cánh cửa hậu để gửi đi những tin nhắn bạn không hề biết. Việc chấp nhận điều này quan trọng hơn là hoảng hốt. Công nghệ càng thông minh, bề mặt tấn công càng rộng; chúng ta phải học cách cấu hình an toàn, chứ không thể phó mặc mọi thứ cho nhà cung cấp hệ điều hành.
Về lâu dài, thói quen bảo vệ tài khoản Android cần gồm ba lớp: hạn chế tối đa những gì xuất hiện và hoạt động trên màn hình khóa; phản ứng nhanh với mọi cập nhật bảo mật Google liên quan đến hệ thống và trợ lý Gemini; và luôn duy trì nguyên tắc mật khẩu mạnh cộng với hai lớp xác thực. Khi nhà sản xuất đã có bản vá, bạn cần cài đặt không chậm trễ và kiểm tra lại quyền của Gemini trong cài đặt hệ thống. Một chiếc điện thoại an toàn không chỉ là chiếc máy có PIN khó đoán, mà là thiết bị được cấu hình kỹ để không vô tình cung cấp đường tắt cho kẻ cầm nó trong tay.




