تصور کنید گوشی اندرویدی قفلشدهی شما برای چند دقیقه در اختیار فرد دیگری قرار بگیرد. او رمز، الگو یا اثر انگشت شما را نمیداند؛ اما میتواند با سوءاستفاده از یک باگ در دستیار هوش مصنوعی «جمنای» (Gemini)، از طرف شما پیامک یا پیام واتساپ بفرستد.
این مشکل روی برخی دستگاههای اندرویدی که دسترسی جمنای از صفحهی قفل در آنها فعال است گزارش شده و برای سوءاستفاده از آن، مهاجم باید بهصورت فیزیکی به گوشی دسترسی داشته باشد. گوگل وجود باگ را تأیید کرده و گفته اصلاح آن را آماده و انتشار کاملش را برای همان هفته برنامهریزی کرده است؛ بااینحال، هنوز مشخص نیست دقیقاً کدام مدلها و نسخههای اندروید تحتتأثیر قرار دارند.
یک ترفند ساده برای عبور از سد امنیتی
جمنای بهطور عادی یک قابلیت اختیاری دارد که به مالک گوشی اجازه میدهد بدون بازکردن قفل، تماس برقرار کند یا پیام متنی بفرستد. کاربران میتوانند این امکان را از تنظیمات فعال یا غیرفعال کنند. مشکل امنیتی تازه زمانی رخ میدهد که کاربر قبلاً دسترسی جمنای به برنامهای مانند پیامک (Messages) را قطع کرده باشد.
در حالت عادی، اگر فردی از صفحهی قفل بخواهد با جمنای پیام بفرستد، دستیار گزینهای برای اتصال دوبارهی برنامه نمایش میدهد و پس از انتخاب «ادامه» (Continue)، واردکردن پین دستگاه را درخواست میکند؛ اما پژوهشگران متوجه شدند اگر دکمهی «ادامه» (Continue) و گزینهی «افزودن پیوست» یا Add attachment بهصورت همزمان لمس شوند، مرحلهی احراز هویت دور زده میشود و پیام بدون واردکردن پین ارسال خواهد شد.
بخش نگرانکننده ماجرا اینجاست که پس از دورزدن این مرحله، فردی که گوشی را در اختیار دارد میتواند اتصال جمنای به برنامههای دیگری را نیز فعال کند. برای نمونه، با واردکردن عبارت @WhatsApp در پنجرهی جمنای، گزینهی اتصال واتساپ ظاهر میشود و در سناریوی گزارششده، این اتصال بدون درخواست پین تکمیل شده است.
این تغییر فقط تا زمان قفلبودن گوشی باقی نمیماند. در آزمایش گزارششده، پس از بازکردن دستگاه نیز واتساپ در بخش Connected Apps بهعنوان برنامهی متصل به جمنای دیده میشد؛ بنابراین ممکن است صاحب گوشی تا زمان بررسی تنظیمات متوجه فعالشدن آن نشود!
چه اقدامی باید انجام دهید؟
گزارشهای منتشرشده این مشکلات را روی دستگاههای مجهز به اندروید ۱۶ بررسی کردهاند؛ اما این شرکت هنوز فهرست سازندگان، مدلها و نسخههای آسیبپذیر را منتشر نکرده است. بنابراین نمیتوان نتیجه گرفت تمام گوشیهای اندروید ۱۶ آسیبپذیرند.
بااینحال، کاربرانی که Gemini را از صفحهی قفل در دسترس قرار دادهاند، بهتر است تا زمان اطمینان از دریافت اصلاح، تنظیمات این بخش را محدود کنند:
- اپلیکیشن جمنای را باز کرده و روی عکس پروفایل خود ضربه بزنید؛
- به بخش تنظیمات بروید و گزینه «جمنای روی صفحه قفل» (Gemini on lock screen) را انتخاب کنید؛
- گزینهی «Use Gemini without unlocking» (استفاده از جمنای بدون باز کردن قفل) را به طور کامل خاموش کنید.
- اگر نمیخواهید Gemini را بهطور کامل روی صفحهی قفل غیرفعال کنید، دستکم گزینهی Make calls and send messages without unlocking را خاموش کنید.
- همچنین از تنظیمات Gemini وارد بخش Connected Apps شوید و بررسی کنید آیا Messages، WhatsApp یا برنامههای دیگری بدون اطلاع شما به دستیار متصل شدهاند یا نه. کاربران میتوانند برنامههای متصل را هر زمان که بخواهند از این بخش قطع کنند.
- در نهایت، از آنجا که گوگل مسیر توزیع اصلاح را اعلام نکرده است، برای احتیاط آخرین نسخهی Gemini و Google app و بهروزرسانیهای امنیتی و Google Play system update را نصب کنید.
این باگ یک حملهی از راه دور نیست، اما نشان میدهد دسترسی دستیارهای هوش مصنوعی به صفحه قفل باید با کنترلهای احراز هویت سختگیرانهتری همراه باشد.
