Сериозен безбедносен пропуст е откриен на уредите со Android 16 што може да ја загрози приватноста на корисниците. Поради начинот на кој функционира Google Gemini, напаѓач или неовластено лице може да испраќа SMS и WhatsApp пораки дури и кога телефонот е заклучен, без потреба од внесување на PIN код.
Безбедносните недостатоци не се невообичаени, особено кога станува збор за сложени софтверски системи што ги користат голем број уреди. Ситуацијата станува уште посериозна кога одредени програми имаат посебни привилегии, намерно или ненамерно. Еден таков пример е можноста за стартување на вештачката интелигенција на Google Gemini директно од заклучениот екран, што може да отвори потенцијални безбедносни ризици.
Овој вид на нарушување на безбедноста е познат како бајпас на автентикација или бајпас на заклучен екран. Особено е интересно да се види што истражувачите и ентузијастите за технологија успеваат да откријат за време на тестирањето на уредот или дури и случајно да забележат за време на секојдневната употреба.
Како функционира овој безбедносен пропуст
Сценариото изгледа вака: корисникот претходно ја ограничил апликацијата Gemini од пристап до одредени функции на телефонот , како што е фабричката апликација Messages. Под нормални околности, ако лице со физички пристап до заклучен уред се обиде да ја стартува Gemini и да побара да испрати порака, системот треба да бара PIN за да го потврди идентитетот на корисникот. До тој момент, заштитата работи како што се очекува.
Проблемот е предизвикан од грешка во корисничкиот интерфејс. Ако опциите „Додај прилог“ и „Продолжи“ се притиснат истовремено, системот наводно ја прескокнува проверката за автентикација и овозможува испраќање на пораката без внесување на ПИН-кодот.
Ризикот не се однесува само на обичните СМС-пораки. Демонстрацијата покажува дека на овој начин е можно повторно да се овозможи пристап до апликацијата WhatsApp, иако корисникот претходно ја оневозможил оваа дозвола во поставките на Gemini.
Особено загрижувачки е фактот што промените во дозволите можат трајно да се зачуваат. Ова значи дека сопственикот на уредот можеби нема веднаш да забележи дека одредени поставки се променети без негово знаење, што дополнително ја зголемува сериозноста на ова безбедносно нарушување.
Google подготвува официјално безбедносно ажурирање
Според достапните информации, оваа ранливост на Android 16 е пријавена уште во мај, по што Google станал свесен за проблемот. Компанијата веќе подготвила безбедносна закрпа која постепено се дистрибуира до корисниците.
Моментално не е познато кои верзии и прилагодени варијанти на Android системот се засегнати од овој пропуст. Сепак, потврдено е дека сите моментално активни Pixel уреди се меѓу моделите што може да бидат изложени на овој пропуст.
Најголемата загриженост во моментов е колку брзо другите производители на телефони ќе реагираат и ќе ја дистрибуираат оваа безбедносна надградба до своите корисници. Google ќе го заврши својот дел од работата со проследување на подготвените промени до партнерите, но потоа одговорноста ќе премине на самите производители на уреди.
Додека не пристигне закрпата на сите модели, се препорачува дополнителна претпазливост. Корисниците треба да ги оневозможат дозволите на Google Gemini на заклучениот екран, барем додека не биде достапно следното кумулативно безбедносно ажурирање за нивниот уред.
