FB 建議貼文

選取貼文複製成功(包含文章連結)!

螢幕密碼形同虛設?Google Android 系統驚爆驗證繞過漏洞,Gemini 可直接在鎖定畫面發送簡訊

螢幕密碼形同虛設?Google Android 系統驚爆驗證繞過漏洞,Gemini 可直接在鎖定畫面發送簡訊

智慧型手機的螢幕鎖定密碼,是保障使用者隱私與設備安全的第一道防線。然而,Google 旗下的 Android 系統近日卻被踢爆存在一個嚴重的底層身份驗證繞過安全漏洞。

根據 GSMArena 的最新報導,攻擊者在擁有手機實體接觸權限的情況下,不需要輸入 PIN 碼或鎖屏密碼,就能直接透過 Google 的 Gemini AI 語音助理,發送簡訊或 WhatsApp 私密訊息。

在 Pixel 多款手機中成功復現

這個安全漏洞目前已被多名資深 Android 開發者證實。在正常情況下,如果使用者設定了螢幕鎖定密碼,並限制了 Gemini 存取個人敏感資料(如簡訊、通訊錄等),當有陌生人在螢幕鎖定界面喚醒 Gemini 並發出「幫我發簡訊給某人」的語音指令時,Android 系統應該會即時跳出身份驗證視窗,強制要求輸入密碼或進行指紋解鎖。

然而,新曝光的漏洞顯示,只要透過特定的關鍵詞組合或特定的操作路徑,就能直接繞過這道驗證檢查,讓 Gemini 誤以為該指令已獲得授權,從而直接執行發送簡訊的指令。

這個漏洞已在多款執行最新 Android 系統的 Google Pixel 系列手機(包括 Pixel 6a 等)中被成功復現。這對許多將手機隨意放置在公共場所的使用者而言,構成了實質性的隱私安全漏洞。

Google 安全團隊在接獲通報後,已緊急確認了該身份驗證漏洞的存在,並表示目前正在開發對應的系統級安全更新。

Google 發言人表示,預計將在下一次的 Android 每月例行安全修補程式中徹底解決此問題。在此之前,Google 建議對個人隱私有高度安全需求的使用者,可先在設定中「完全關閉鎖定畫面下的 Gemini 助理存取權限」作為臨時性的緩解措施。

Android 系統的這個漏洞,暴露了現代智慧型手機在引入「系統級 AI 助理」時,面臨的全新資安盲點。

為了提供使用者極致便利的隨喚隨答體驗,系統往往需要給予 Gemini 或 Siri 極高層級的跨應用軟體(API)存取權限。然而,當 AI 助理的語意解析能力與系統底層的「身份驗證」缺乏足夠的隔離與硬體驗證時,便利性就會瞬間轉化為安全漏洞。

 

 

 

cnBeta
作者

cnBeta.COM(被網友簡稱為CB、cβ),官方自我定位「中文業界資訊站」,是一個提供IT相關新聞資訊、技術文章和評論的中文網站。其主要特色為遊客的匿名評論及線上互動,形成獨特的社群文化。

發表回應
謹慎發言,尊重彼此。按此展開留言規則