باگ جدید در اندروید؛ Gemini می‌تواند از صفحه قفل پیامک بفرستد، حتی بدون تأیید کاربر

باگ جدید در اندروید؛ Gemini می‌تواند از صفحه قفل پیامک بفرستد، حتی بدون تأیید کاربر

در دنیای سیستم‌عامل‌های موبایل، هرچقدر هم که سازوکارهای امنیتی پیشرفته باشند، باز هم یک خطای کوچک می‌تواند همه‌چیز را به هم بریزد. همین موضوع حالا درباره اندروید و دستیار هوش مصنوعی گوگل، یعنی Gemini، خبرساز شده است. طبق گزارشی که اخیراً منتشر شده، یک آسیب‌پذیری در صفحه قفل اندروید باعث می‌شود Gemini بتواند بدون احراز هویت کامل، برخی کارها از جمله ارسال پیامک را انجام دهد؛ اقدامی که در شرایط عادی باید حتماً با تأیید PIN یا رمز عبور همراه باشد.

ماجرا از آنجا جالب‌تر می‌شود که این مشکل نه یک هک پیچیده، بلکه یک lockscreen bypass یا دور زدن قفل صفحه است؛ یعنی کاربر یا مهاجم، با استفاده از یک رفتار غیرمنتظره در رابط کاربری، از سد امنیتی عبور می‌کند. این نوع باگ‌ها معمولاً در بخش‌هایی رخ می‌دهند که چند قابلیت هم‌زمان با هم تداخل پیدا می‌کنند، به‌خصوص وقتی یک سرویس دارای دسترسی ویژه مثل Gemini بتواند از روی صفحه قفل اجرا شود. هرچند چنین ضعف‌هایی در نگاه اول عجیب به نظر می‌رسند، اما در نرم‌افزارهای بزرگ و پیچیده، مخصوصاً آن‌هایی که روی میلیون‌ها دستگاه اجرا می‌شوند، از این نوع لبه‌های خطرناک همیشه وجود دارد.

ماجرا دقیقاً چگونه رخ می‌دهد؟

بر اساس توضیحاتی که منتشر شده، کاربر ابتدا از قبل تنظیم کرده که Gemini به برخی برنامه‌ها، از جمله Messages، دسترسی نداشته باشد. در نتیجه اگر کسی بخواهد از صفحه قفل از Gemini بخواهد پیام ارسال کند، گوشی در حالت عادی باید درخواست PIN یا رمز عبور بدهد. این بخش کاملاً درست و مطابق انتظار عمل می‌کند و در ظاهر همه‌چیز امن است.

اما مشکل از جایی شروع می‌شود که کاربر، به‌صورت هم‌زمان، روی دکمه Add attachment و Continue می‌زند. همین عمل ساده باعث می‌شود مکانیزم امنیتی به‌درستی اجرا نشود و احراز هویت دور زده شود. به زبان ساده، سیستم به جای این‌که بعد از درخواست تأیید دوباره کنترل‌ها را اعمال کند، در یک لحظه حساس دچار خطا می‌شود و دسترسی بدون مجوز را ممکن می‌سازد. نتیجه این است که Gemini می‌تواند از طریق صفحه قفل پیام ارسال کند، در حالی که نباید چنین اجازه‌ای داشته باشد.

مشکل فقط به پیامک محدود نمی‌شود

نکته نگران‌کننده‌تر اینجاست که این آسیب‌پذیری فقط به ارسال SMS محدود نیست. در ویدئویی که این باگ را نشان می‌دهد، مهاجم موفق شده دوباره دسترسی واتساپ را هم فعال کند؛ آن هم در حالی که این دسترسی قبلاً در تنظیمات Gemini غیرفعال شده بود. چنین رفتاری نشان می‌دهد ایراد فقط در یک بخش کوچک نیست، بلکه احتمالاً در نحوه مدیریت مجوزها و ترتیب اجرای درخواست‌ها در رابط کاربری وجود دارد.

این موضوع از دید امنیتی اهمیت زیادی دارد، چون اگر یک دستیار هوش مصنوعی بتواند از صفحه قفل و بدون تأیید کامل به اپلیکیشن‌های حساس دسترسی پیدا کند، عملاً بخشی از دیوار دفاعی دستگاه فرو می‌ریزد. در نتیجه، کاربر دیگر نمی‌تواند با اطمینان کامل بگوید که حتی در صورت گم شدن یا دسترسی فیزیکی افراد دیگر به گوشی، داده‌هایش امن خواهند ماند.

گوگل از ماجرا باخبر است

طبق اطلاعات منتشرشده، این آسیب‌پذیری از ماه می و روی Android 16 گزارش شده و گوگل نیز از وجود آن آگاه است. خبر خوب این است که ظاهراً یک وصله امنیتی یا fix برای آن در راه است. البته هنوز مشخص نیست این اصلاح دقیقاً چه زمانی برای کاربران منتشر می‌شود و آیا همه دستگاه‌ها هم‌زمان آن را دریافت خواهند کرد یا نه.

نکته مهم دیگر این است که این مشکل فقط به گوشی‌های پیکسل محدود نمی‌شود. گفته شده که دستگاه‌های بیشتری تحت تأثیر قرار می‌گیرند، اما هنوز فهرست قطعی و کاملی از برندها یا نسخه‌های اندروید آسیب‌پذیر در دست نیست. به همین دلیل، کاربران نباید تصور کنند که این باگ فقط مشکل یک خانواده خاص از گوشی‌هاست. در واقع، هر دستگاهی که از همان ساختار و رفتار مشابه بهره ببرد، ممکن است در معرض خطر باشد.

چرا چنین باگ‌هایی اهمیت دارند؟

از نظر فنی، این‌گونه رخنه‌ها شاید در ابتدا کوچک و حتی کم‌اهمیت به نظر برسند، اما در عمل می‌توانند راه را برای سوءاستفاده‌های جدی‌تر باز کنند. وقتی یک نفر با دسترسی فیزیکی کوتاه‌مدت بتواند از صفحه قفل عبور کند، دیگر فقط مسئله ارسال یک پیام ساده مطرح نیست. ممکن است به مرور دسترسی به پیام‌ها، حساب‌های متصل، تنظیمات امنیتی و حتی داده‌های حساس دیگر هم در خطر بیفتد.

به همین دلیل است که پژوهشگران امنیتی همیشه روی edge case‌ها یا شرایط مرزی تمرکز می‌کنند؛ یعنی همان لحظه‌هایی که ترکیب چند عمل غیرمعمول، سیستم را از مسیر پیش‌بینی‌شده خارج می‌کند. اتفاقاً همین نوع سناریوهاست که گاهی به بزرگ‌ترین آسیب‌پذیری‌ها تبدیل می‌شوند.

این مشکل فقط مخصوص اندروید نیست

با این حال، نباید تصور کرد که چنین خطاهایی فقط در اندروید رخ می‌دهند. در سیستم‌عامل iOS هم گروه‌هایی وجود دارند که به‌صورت تخصصی همین سناریوهای دور زدن قفل را بررسی می‌کنند. البته در برخی موارد، انگیزه آن‌ها صرفاً کنجکاوی فنی نیست و سوءاستفاده‌های جدی‌تری در میان است؛ برای نمونه، باز کردن قفل گوشی‌های سرقتی یا دور زدن محدودیت‌ها برای فروش دوباره دستگاه.

این نشان می‌دهد که امنیت موبایل همیشه یک مسابقه بی‌پایان بین سازندگان سیستم‌عامل و کسانی است که دنبال یافتن ضعف‌های پنهان هستند. هر لایه امنیتی جدید، معمولاً یک مسیر تازه برای آزمون و خطا ایجاد می‌کند.

جمع‌بندی

در نهایت، این آسیب‌پذیری جدید بار دیگر ثابت می‌کند که حتی سرویس‌های پیشرفته‌ای مثل Gemini هم اگر در جایگاه حساس مانند صفحه قفل قرار بگیرند، می‌توانند در معرض خطا باشند. خوشبختانه گوگل از این مشکل آگاه شده و ظاهراً در حال آماده‌سازی اصلاحیه است، اما تا زمان انتشار رسمی آن، احتیاط همچنان بهترین راه است.

اگر از Gemini روی دستگاه اندرویدی خود استفاده می‌کنید، مخصوصاً برای کارهای حساس یا دسترسی به پیام‌رسان‌ها، بهتر است تا زمان انتشار وصله امنیتی نهایی، تنظیمات مجوزها را با دقت بیشتری بررسی کنید. در دنیای فناوری، گاهی یک لمس هم‌زمان ساده می‌تواند مرز بین یک قابلیت مفید و یک حفره امنیتی خطرناک باشد.

https://farcoland.com/75CHSf
کپی آدرس