Một lỗ hổng bảo mật nghiêm trọng trên trợ lý ảo Gemini của Google đang khiến người dùng Android 16 đối mặt với nguy cơ mất an toàn dữ liệu. Theo The Register, lỗ hổng này cho phép kẻ xấu vượt qua màn hình khóa và gửi tin nhắn SMS hoặc WhatsApp mà không cần nhập mã PIN, chỉ bằng một thao tác chạm đơn giản.
Chi tiết lỗ hổng và cách khai thác
Lỗ hổng được phát hiện khi người dùng thu hồi quyền truy cập ứng dụng của Gemini. Khi trợ lý yêu cầu xác thực để gửi tin nhắn, kẻ tấn công chỉ cần nhấn đồng thời nút 'Continue' và 'Add Attachment'. Thao tác này khiến thiết bị tự động gửi tin nhắn mà không cần mã PIN. Ngoài ra, kẻ gian có thể gõ lệnh như @WhatsApp để kết nối và chiếm quyền ứng dụng nhắn tin Meta mà không qua xác thực.
Google đã xác nhận sự cố không chỉ xuất hiện trên dòng Pixel mà còn trên nhiều thiết bị Android khác. Công ty hứa hẹn sẽ tung bản vá lỗi trong tuần này. Tuy nhiên, lỗ hổng đã được người dùng báo cáo nhiều lần trong gần hai tháng qua mà chưa được xử lý dứt điểm.
Nguy cơ và giải pháp tạm thời
Mặc dù lỗ hổng yêu cầu tiếp xúc vật lý với thiết bị, nguy cơ vẫn rất lớn nếu điện thoại rơi vào tay kẻ trộm. Kẻ gian có thể lợi dụng số điện thoại của nạn nhân để thực hiện các hành vi lừa đảo nhắm vào người khác. Sự cẩu thả trong khâu triển khai tính năng của Google đã tạo ra một 'cửa hậu' bảo mật đe dọa an toàn dữ liệu.
Trong thời gian chờ bản cập nhật chính thức, giải pháp phòng thủ tốt nhất là tắt hoàn toàn quyền truy cập Gemini từ màn hình khóa. Người dùng Android nên chủ động kiểm tra phần cài đặt để tránh trở thành nạn nhân của kẽ hở nguy hiểm này.



