Lỗ hổng bảo mật Gemini: Khi màn hình khóa Android mất ý nghĩa
Lỗ hổng bảo mật Gemini trên Android là tình trạng trợ lý AI này có thể vượt qua cơ chế xác thực trên màn hình khóa để gửi SMS hoặc tin nhắn WhatsApp mà không cần nhập mã PIN, nếu người dùng bật Gemini ở màn hình khóa và kẻ xấu có quyền truy cập vật lý vào thiết bị, tạo ra nguy cơ mạo danh chủ máy và kích hoạt thêm quyền truy cập ứng dụng từ xa. Đây không phải lỗi lý thuyết mà đã được nhiều người dùng báo cáo trên Android 16 từ tháng Năm. Vấn đề cốt lõi: thứ bạn tưởng là lớp bảo vệ cuối cùng – Android màn hình khóa – không còn bảo vệ được việc gửi tin nhắn không PIN nữa. Khi một AI trợ lý có thể nói thay bạn qua điện thoại bị đánh cắp, mọi tin nhắn xác thực, mã OTP, thông điệp khẩn cấp… bỗng trở thành đất màu mỡ cho lừa đảo.

Cách kẻ xấu khai thác đa điểm chạm để gửi tin nhắn không PIN
Điểm nguy hiểm của lỗ hổng bảo mật Gemini nằm ở thao tác đa điểm chạm tinh vi nhưng không quá khó thực hiện. Khi trước đó người dùng đã thu hồi quyền truy cập ứng dụng nhắn tin của Gemini, trợ lý sẽ yêu cầu mở ứng dụng và hiện nút “Continue” kèm yêu cầu nhập PIN để tiếp tục. Theo mô tả, nếu kẻ xấu nhấn đồng thời “Continue” và nút “Add attachment” trên giao diện Gemini ở màn hình khóa, quá trình xác thực sẽ bị bỏ qua, cho phép gửi SMS hoặc tin nhắn WhatsApp mà không cần mã PIN ngay từ màn hình khóa. Đáng lo hơn, từ đó chúng có thể kích hoạt Gemini truy cập thêm các ứng dụng khác như nhập “@WhatsApp” trong ô soạn thảo, mở rộng quyền mà không qua bước xác thực. Nói cách khác, một cử chỉ đa điểm chạm đủ để biến điện thoại bị mất thành loa phát mọi lời nhắn dưới tên bạn.

Không chỉ Pixel: Vì sao mọi người dùng Android nên cảnh giác
Nhiều người ban đầu tưởng đây là lỗi riêng của một dòng máy, nhưng phía Google đã thừa nhận lỗ hổng không chỉ xuất hiện trên điện thoại Pixel mà có thể ảnh hưởng đến nhiều thiết bị Android khác. Đồng thời, các báo cáo cho thấy việc bỏ qua xác thực xảy ra trên những máy Android 16 có bật Gemini từ màn hình khóa, với bug không được giới hạn ở một thương hiệu cụ thể. Điều này đặt ra câu hỏi lớn: khi trợ lý AI được cấp quyền truy cập sâu vào hệ điều hành, mọi sai sót thiết kế giao diện hay quy trình xác thực đều có thể trở thành đường vòng qua Android màn hình khóa. Việc lỗi yêu cầu quyền truy cập vật lý vào thiết bị không khiến nó bớt nguy hiểm; trong bối cảnh trộm cắp điện thoại phổ biến, quyền truy cập vật lý là giả định khá thực tế. Với khả năng gửi tin nhắn không PIN, bất kỳ ai cầm điện thoại cũng có thể mạo danh bạn để lừa người thân.
Mức độ nghiêm trọng: Từ tin nhắn mạo danh đến kịch bản bắt cóc giả
Một số người có thể xem đây là lỗi “phiền toái” hơn là thảm họa; đó là cách nhìn quá chủ quan. Lỗ hổng bảo mật Gemini cho phép kẻ xấu gửi tin nhắn mạo danh chủ sở hữu, mở đường cho các hình thức lừa đảo nhắm vào gia đình và bạn bè. Các chuyên gia cảnh báo khả năng dùng SMS đáng tin để dựng nên những kịch bản như bắt cóc giả, yêu cầu chuyển tiền chuộc, hoặc lừa người thân cung cấp thêm dữ liệu nhạy cảm – tất cả đều xuất phát từ thiết bị bị mất, dùng chính số điện thoại của bạn để tăng độ tin cậy. Thêm một rủi ro khác: nếu tin nhắn liên quan đến khôi phục tài khoản hay thay đổi mật khẩu, kẻ xấu có thể phối hợp lỗ hổng này với các lỗ hổng khác để chiếm trọn hệ sinh thái dịch vụ của bạn. Khi AI trợ lý có thể kích hoạt truy cập vào nhiều ứng dụng chỉ bằng lời gọi trong khung chat, phạm vi bị tấn công vượt xa một vài SMS.
Làm gì ngay để bảo vệ tài khoản Android trước khi có bản vá?
Tin tốt là Google đã xác nhận đây là bug đã biết và bản vá đang được triển khai, với kế hoạch phát hành đầy đủ trong tuần này. Tin xấu: cho đến khi cập nhật tới được điện thoại của bạn, lỗ hổng bảo mật Gemini vẫn là mối đe dọa hiện hữu. Trong thời gian chờ bản vá, khuyến nghị thẳng thắn là tắt quyền truy cập Gemini từ màn hình khóa để hạn chế rủi ro. Bạn nên: kiểm tra lại cài đặt bảo mật, xóa quyền gửi SMS/WhatsApp của Gemini nếu không thực sự cần; tắt hiển thị trợ lý trên Android màn hình khóa; dùng mã PIN mạnh hoặc khóa sinh trắc học; bật xác thực hai lớp cho các dịch vụ quan trọng để bảo vệ tài khoản Android, phòng trường hợp tin nhắn bị lợi dụng. Sự cố này là lời nhắc rõ ràng: trước khi trao cho AI quyền chạm sâu vào thiết bị, người dùng phải chủ động xây thêm lớp bảo vệ cho chính mình.




