Mynet'in Digital Trends'den derlediği habere göre; Android 16 işletim sistemine sahip cihazlarda, Gemini asistanı üzerinden kilit ekranı güvenliğinin aşılmasına neden olan bir hata tespit edildi.

Bu güvenlik açığı, telefonu elinde tutan herhangi bir kişinin, cihaz sahibinin PIN kodunu bilmesine gerek kalmadan SMS ve WhatsApp mesajları göndermesine olanak tanıyor. The Register, mayıs ayından beri Gemini'ye kilit ekranından doğrudan erişim verilen Android 16 cihazlarda bu durumun yaşandığına dair birden fazla rapor aldığını bildirdi. Açığı kullanmak içinse bazı adımların eşzamanlı olarak gerçekleştirilmesi gerekiyor.

Gemini kilit ekranını nasıl aşıyor
Cihaz sahibi Gemini'nin Mesajlar uygulamasına erişimini kapattığında, kilit ekranından mesaj atmak normalde uygulamanın açılmasını zorunlu kılıyor. Kullanıcı "Devam" butonuna dokunduğunda, sistem beklendiği gibi PIN talep ediyor. Fakat "Devam" tuşu ile Gemini'nin "Ek Ekle" butonuna, yani bu iki butona tam anlamıyla aynı anda basılması, bu güvenlik bariyerini tamamen ortadan kaldırıyor. Bu sayede SMS'ler, hiçbir kimlik doğrulamasına ihtiyaç duyulmadan karşı tarafa iletilebiliyor. Her ne kadar bu açık belirli bir el becerisi gerektirse de kilit ekranının sağladığı korumayı devreden çıkardığı için ciddi bir güvenlik riski oluşturuyor.

WhatsApp bağlantısı PIN olmadan sağlanabiliyor
Söz konusu zafiyet sadece SMS göndermekle kalmıyor. Gemini'nin yazı alanına @WhatsApp gibi bir komut girildiğinde, kullanıcının daha önceden bağlantısını kopardığı uygulamalar PIN sorulmadan tekrar bağlanabiliyor. Telefonun ayarları sonradan incelendiğinde, WhatsApp'ın sanki kullanıcı onay vermişçesine Gemini ile senkronize olduğu görülüyor. Üstelik bu sürecin hiçbir aşamasında PIN girme zorunluluğu bulunmuyor.

Araştırmacılardan fiziksel erişim uyarısı
Bu açıktan faydalanmak için cihazın fiziksel olarak ele geçirilmesi şart. Bu durum, uzaktan yapılan siber saldırılara göre nispeten daha düşük bir tehlike barındırıyor. Ancak araştırmacılar, zafiyetin özellikle telefon hırsızlıklarında kötüye kullanılabileceği yönünde uyarıyor. Cihazı çalan kişiler, asıl sahibi hattı iptal edip kontrolü sağlayana kadar onun numarasından oldukça inandırıcı mesajlar yollayabilir. Hata sadece Pixel marka telefonlarla sınırlı kalmıyor. Kimi kullanıcılar sorunu Samsung cihazlarda yaşamadıklarını belirtse de Google henüz hangi marka veya modellerin savunmasız olduğuna dair net bir açıklama yapmadı.

Güncelleme yayınlanana kadar alınabilecek önlemler
Google, bu sorunun farkında olduğunu ve onarım güncellemesinin dağıtılmaya başlandığını onayladı. Şirket, nihai düzeltmenin bu hafta içinde tüm kullanıcılara ulaşmasını planladığını belirtti.

Söz konusu güncelleme telefonunuza gelene kadar tercih edilebilecek en güvenli yol ise Gemini'nin kilit ekranı erişimini tamamen kapatmak. Bu sayede Gemini'nin ekran kilidi açılmadan kullanılması engellenecek ve güvenlik yaması ulaşana dek bu yöntemin suistimal edilmesinin önüne geçilecektir.

Yorumlar (0)