Android 16 yüklü cihazlarda, belirli koşullar altında kilit ekranı doğrulamasını aşabilen bir Gemini güvenlik açığı tespit edildi. Bu hata, telefona fiziksel erişimi olan kişilerin, kullanıcıların PIN kodunu bilmeden Gemini aracılığıyla SMS ve WhatsApp mesajları göndermesine imkan tanıyor.
The Register’ın mayıs ayından bu yana aldığı bildirimlere göre, Gemini’nin kilit ekranından doğrudan erişimine izin verilen Android 16 cihazlarında bu doğrulama aşılabilir durumda. Açığın kötüye kullanılabilmesi için belirli bir dizi işlemin aynı anda gerçekleştirilmesi gerekiyor.
Telefon sahibi, Gemini’nin Mesajlar uygulaması erişimini kısıtladığında, kilit ekranından mesaj gönderme talebi normalde ilgili uygulamayı açmayı gerektirir. Kullanıcının ‘Devam’ seçeneğine dokunması durumunda sistem doğru bir şekilde PIN ister.
Ancak, ‘Devam’ düğmesi ile Gemini’nin ‘Ek Ekle’ düğmesine eş zamanlı olarak basılması, bu güvenlik önlemini devre dışı bırakabiliyor. Bu sayede herhangi bir kimlik doğrulama yapılmadan SMS gönderilebiliyor. Açığın çalışması için özel bir hareket kombinasyonu gerekse de, kilit ekranının mesajları koruma yeteneğini ortadan kaldırması ciddi bir risk oluşturuyor.
Güvenlik açığı yalnızca SMS göndermekle sınırlı kalmıyor. Gemini’nin metin alanına ‘@WhatsApp’ gibi bir ifade yazıldığında, daha önce bağlantısı kesilmiş uygulamalar PIN kodu sorulmadan yeniden bağlanabiliyor. Telefonun ayarları kontrol edildiğinde, WhatsApp kullanıcının onay verdiği izlenimiyle Gemini’ye bağlı görünüyor ve bu işlem sırasında da PIN girilmesi gerekmiyor.
Araştırmacılar, bu açığın fiziksel telefon hırsızlığı durumlarında kötüye kullanılabileceği konusunda uyarıyor. Telefonu ele geçiren kişiler, cihaz sahibi kontrolü yeniden sağlayamadan önce sahibinin numarasından ikna edici mesajlar gönderebilir. Hata sadece Pixel cihazlarla sınırlı değil; bazı kullanıcılar Samsung telefonlarda bu açığı tekrarlayamadıklarını belirtse de, Google henüz hangi üreticilerin veya modellerin savunmasız olduğunu açıklamadı.
Google, sorundan haberdar olduğunu ve bir düzeltme güncellemesinin kullanıma sunulduğunu doğruladı. Şirket, tam düzeltmenin bu hafta içinde dağıtılmasını planlıyor. Güncelleme cihaza ulaşana kadar en güvenli geçici çözüm, Gemini’nin kilit ekranı erişimini tamamen devre dışı bırakmak olarak öneriliyor. Bu önlem, Gemini’nin telefon kilidi açılmadan kullanılmasını engelleyerek, güvenlik yaması gelene kadar ilgili yöntemin uygulanmasını önleyecektir.
Reklam & İşbirliği: [email protected]