Lỗ hổng Android lock screen: vấn đề không thể xem nhẹ
Lỗ hổng Android lock screen mới được phát hiện là một lỗi trong cơ chế nhận diện cử chỉ đa chạm ở màn hình khóa, cho phép Gemini gửi SMS và tin nhắn WhatsApp mà không yêu cầu người dùng nhập PIN, qua đó tạo ra một dạng bypass xác thực Android nguy hiểm vì biến chiếc điện thoại bị khóa thành công cụ nhắn tin mạo danh chủ sở hữu.
Điểm đáng nói không phải là một lỗi nhỏ, mà là việc bảo mật Android Gemini đang bị thách thức ngay ở lớp phòng tuyến đầu tiên – màn hình khóa. Một người lạ có thể cầm được điện thoại của bạn, không biết PIN, nhưng vẫn có thể dùng Gemini từ lock screen để gửi SMS hoặc tin WhatsApp dưới tên bạn. Đây không còn là chuyện tiện lợi hay trải nghiệm người dùng, mà là rủi ro trực tiếp cho danh tính số và các mối quan hệ xung quanh.
Trong bối cảnh tội phạm trộm cắp điện thoại và lừa đảo qua tin nhắn gia tăng, việc Gemini gửi SMS không PIN không chỉ là lỗi kỹ thuật, mà là lời cảnh tỉnh: mọi tính năng AI tích hợp sâu vào hệ điều hành đều phải được soi kỹ về an toàn, chứ không thể ưu tiên tiện lợi rồi mới vá lỗi sau.

Cử chỉ đa chạm kỳ quái: bypass xác thực Android như thế nào?
Khác với các cuộc tấn công brute-force hay vượt mặt sinh trắc học, lỗ hổng này khai thác chính cách Android xử lý cử chỉ đa chạm trên màn hình khóa thay vì phá trực tiếp cơ chế mật khẩu hoặc vân tay. Một lỗi cụ thể cho phép người có quyền truy cập vật lý vào thiết bị kích hoạt các chức năng như gọi điện, nhắn tin và WhatsApp thông qua Gemini trên lock screen bằng một cử chỉ multi-touch đặc biệt.
Kịch bản được mô tả rất rõ: khi chủ máy đã thu hồi quyền truy cập của Gemini vào ứng dụng Messages, nếu ai đó thử gửi SMS bằng Gemini từ lock screen, chatbot sẽ yêu cầu mở ứng dụng và nhắc nhấn “Continue”, đồng thời yêu cầu nhập PIN. Tuy nhiên, khi người dùng (hoặc kẻ tấn công) bấm “Continue” cùng lúc với nút “Add attachment” của Gemini, hệ thống lại cho phép gửi tin nhắn SMS qua Gemini mà không cần bất kỳ xác thực PIN nào – một dạng bypass xác thực Android chính hiệu, xuất phát từ lỗi xử lý cử chỉ, không phải từ cơ chế mật khẩu.
Tệ hơn, từ những bước này, người lạ còn có thể bật lại quyền truy cập của Gemini với các ứng dụng khác như WhatsApp bằng cách gõ “@WhatsApp” trong ô chat của Gemini, vẫn không cần PIN. Sau đó, khi chủ điện thoại vào lại phần cài đặt (lúc này đã nhập PIN hợp lệ), họ sẽ thấy WhatsApp được kết nối với Gemini mà không hề trải qua bước xác thực như bình thường. Đây không phải lỗi thiết kế giao diện vô hại, mà là kênh mở cho AI tương tác với dữ liệu riêng tư vượt ngoài kiểm soát người dùng.
Thiết bị nào bị ảnh hưởng và vì sao lỗi này nguy hiểm?
Theo các báo cáo, lỗ hổng này xuất hiện trên các thiết bị Android 16 có bật quyền truy cập Gemini từ lock screen. Nói cách khác, đây là vấn đề gắn với cách hệ thống tích hợp AI trên màn hình khóa, không chỉ là lỗi của một dòng máy. Đại diện Google khẳng định lỗi không chỉ xảy ra trên điện thoại Pixel, dù chưa nói rõ hãng hay model nào cụ thể bị ảnh hưởng. Điều này làm nhiều người dùng Android khó tự đánh giá rủi ro, vì không biết mình có nằm trong nhóm nguy cơ hay không.
Đúng là để khai thác lỗi, kẻ tấn công phải có quyền truy cập vật lý vào điện thoại. Nghe qua có vẻ giảm độ nguy hiểm, nhưng đặt trong thực tế trộm cắp điện thoại, mất máy hoặc để máy không trong tầm mắt vài phút, điều kiện này không hề hiếm. Chỉ cần vài động tác multi-touch, một kẻ cầm điện thoại có thể gửi tin nhắn mạo danh, kích hoạt Gemini kết nối lại với các ứng dụng chat và mở ra cánh cửa cho các kịch bản lừa đảo, từ tin nhắn giả mạo người thân đến các chiêu trò bắt cóc giả.
Quan trọng hơn, lỗ hổng Android lock screen lần này cho thấy một xu hướng đáng lo: khi AI được cho phép hoạt động từ màn hình khóa, mỗi cử chỉ, nút bấm hay quy trình giao tiếp đều là bề mặt tấn công mới. Bảo mật Android Gemini không chỉ là chuyện mô hình AI có an toàn hay không, mà còn là cách nó được nhúng vào từng lớp giao diện và quyền hệ thống.
Google tung cập nhật bảo mật, người dùng cần làm gì ngay bây giờ?
Tin tốt là Google đã xác nhận đây là lỗi đã biết, và đã triển khai bản sửa, dự kiến phát hành rộng rãi trong thời gian rất gần. Nói cách khác, một đợt cập nhật bảo mật Google sắp đến – nhưng nó chỉ có ý nghĩa nếu người dùng chủ động cài đặt. Việc trông chờ vào nhà sản xuất là chưa đủ; chính người dùng phải coi những bản vá kiểu này là ưu tiên cao, ngang với cập nhật ứng dụng ngân hàng.
Theo khuyến nghị từ cơ quan an ninh công nghệ Đức, các bản cập nhật, bản vá và bugfix là một trong những biện pháp hiệu quả nhất để vá lỗi, đóng lỗ hổng và bảo vệ thiết bị trước các mối đe dọa mới. “Các cuộc tấn công thường nhắm vào lỗ hổng đã được công bố trong những ngày đầu”, vì vậy người dùng nên bật cập nhật tự động và cài đặt bản vá ngay khi có thông báo chính thức trên hệ thống hoặc trong phần cài đặt thiết bị.
Về ngắn hạn, nếu lo ngại, người dùng có thể tắt quyền truy cập Gemini trên lock screen cho đến khi chắc chắn thiết bị đã nhận bản vá. Khi cập nhật, chỉ tải thông qua thông báo hệ thống tin cậy, phần cài đặt của máy hoặc cửa hàng chính thức, không bấm vào các pop-up hay đường link lạ. Song song đó, hãy duy trì mật khẩu mạnh, khác nhau giữa các tài khoản và bật xác thực hai yếu tố để giảm thiểu thiệt hại nếu tin nhắn hoặc tài khoản bị lợi dụng.






