Lỗ hổng Gemini Android là gì và vì sao nguy hiểm?
Lỗ hổng Gemini Android là một sai sót bảo mật trên Android 16 cho phép trợ lý AI Gemini vượt qua bảo mật màn hình khóa và gửi tin nhắn không PIN trong một số trường hợp, khiến bất kỳ ai có thể lợi dụng thiết bị để mạo danh chủ máy gửi SMS hoặc tin nhắn WhatsApp ngay cả khi họ không biết mã khóa thiết bị.
Điểm đáng lo không phải chỉ là thêm một lỗi kỹ thuật, mà là việc nó đánh trúng đúng lớp bảo mật đầu tiên: màn hình khóa. Nếu ai đó cầm được điện thoại Android 16 của bạn, và bạn đã bật Gemini trên lock screen, họ có thể gửi tin nhắn như thể là bạn mà không cần bẻ khóa PIN. Trong bối cảnh tội phạm trộm điện thoại và lừa đảo dựa trên tin nhắn ngày càng tinh vi, đây là loại lỗ hổng không thể xem nhẹ.

Cách thức vượt bảo mật màn hình khóa: thao tác đa chạm tinh vi
Lỗi này không phải kiểu bấm bừa là mở, mà dựa trên một chuỗi thao tác đa chạm khá tinh vi. Khi người dùng từng thu hồi quyền truy cập của Gemini với các ứng dụng như Messages, quá trình gửi SMS từ màn hình khóa sẽ yêu cầu mở ứng dụng và nhập PIN. Tuy nhiên, nếu kẻ tấn công nhấn đồng thời nút “Continue” và nút “Add attachment” trong giao diện Gemini, hệ thống lại cho phép gửi SMS qua Gemini mà không đòi mã PIN.
Không dừng ở đó, thủ phạm còn có thể kích hoạt lại quyền truy cập của Gemini với các ứng dụng khác. Chẳng hạn, chỉ cần gõ “@WhatsApp” trong khung chat của Gemini để mở quyền với WhatsApp mà không hề trải qua bước xác thực nào. Đây là kiểu lỗi cho thấy một lỗ hổng logic trong bảo mật màn hình khóa, chứ không đơn thuần là lỗi giao diện.

Ai đang bị ảnh hưởng và mức độ rủi ro thực tế
Theo các báo cáo, lỗ hổng xuất hiện trên thiết bị chạy Android 16 có bật quyền truy cập Gemini từ màn hình khóa. Google xác nhận sự cố không chỉ xảy ra trên dòng Pixel mà còn có thể xuất hiện trên các thiết bị Android khác, dù chưa nêu rõ danh sách nhà sản xuất hay mẫu máy cụ thể. Nói cách khác, bất kỳ ai đang dùng Gemini lock screen mà không để ý, đều là đối tượng nguy cơ.
Để khai thác lỗ hổng này, thủ phạm phải có quyền truy cập vật lý vào thiết bị. Nghe có vẻ hạn chế, nhưng trong thực tế trộm cắp điện thoại và các chiêu lừa đảo kiểu tin nhắn đòi tiền chuộc, mạo danh người thân, một khả năng “gửi tin nhắn không PIN” là công cụ quá thuận lợi. Lỗ hổng Gemini Android vì vậy không phải lỗi nhỏ, mà là bệ phóng cho các kịch bản lừa đảo rất khó phân biệt đối với nạn nhân.
Google đang làm gì và vì sao bạn không nên chờ bản vá
Google cho biết đây là lỗi đã được ghi nhận và một bản vá đã được triển khai nội bộ, dự kiến phát hành rộng rãi trong tuần này. Nói thẳng: đó là tin tốt nhưng chưa đủ. Chúng ta đã thấy lỗ hổng được báo cáo từ tháng 5, nghĩa là trong một thời gian, bảo mật màn hình khóa đã bị khoét một lỗ đáng kể.
Chờ bản vá tự rơi xuống máy là cách tiếp cận bị động. Trong khoảng trễ cập nhật, thiết bị của bạn vẫn dễ bị khai thác nếu rơi vào tay người khác. Câu hỏi không phải là Google có sửa hay không (họ đang sửa), mà là bạn có chấp nhận để một tính năng tiện lợi – Gemini trên lock screen – trở thành cửa hậu cho kẻ xấu thêm vài ngày hay không.
Hành động ngay: tắt Gemini lock screen và siết chặt bảo mật
Biện pháp khẩn cấp và hiệu quả nhất lúc này là tắt Gemini lock screen. Google cũng khuyến cáo người dùng nên tắt quyền truy cập Gemini từ màn hình khóa trong thời gian chờ bản vá để giảm thiểu rủi ro. Đây là quyết định không phải tranh cãi: hy sinh chút tiện lợi để đổi lấy việc không ai có thể dùng AI trên điện thoại bạn để mạo danh chính bạn.
Song song với đó, hãy kiểm tra lại toàn bộ cài đặt bảo mật: quyền của Gemini với Messages, WhatsApp và các ứng dụng nhắn tin, chế độ màn hình khóa, thông báo hiển thị nội dung hay không… Việc rà soát lại cấu hình bảo mật được xem là bước đơn giản nhưng cần thiết để bảo vệ dữ liệu và tài khoản cá nhân trước khi các lỗ hổng khác bị phát hiện. Nếu bạn coi điện thoại là ví, là danh bạ và là ngân hàng thu nhỏ, thì bảo mật màn hình khóa không thể bị xem là tùy chọn.




