امنیت در تلفن هوشمند خبر و تحلیل

باگ دستیار هوش مصنوعی جمنای، امکان ارسال پیام از گوشی قفل‌شده را فراهم می‌کند!

پیام‌رسانی از پشت قفل
یونس مرادی
زمان مطالعه ۳ دقیقه
بازبینی: دانیال طبایی
صحت سنجی شده

تصور کنید گوشی اندرویدی قفل‌شده‌ی شما برای چند دقیقه در اختیار فرد دیگری قرار بگیرد. او رمز، الگو یا اثر انگشت شما را نمی‌داند؛ اما می‌تواند با سوءاستفاده از یک باگ در دستیار هوش مصنوعی «جمنای» (Gemini)، از طرف شما پیامک یا پیام واتس‌اپ بفرستد.

این مشکل روی برخی دستگاه‌های اندرویدی که دسترسی جمنای از صفحه‌ی قفل در آن‌ها فعال است گزارش شده و برای سوءاستفاده از آن، مهاجم باید به‌صورت فیزیکی به گوشی دسترسی داشته باشد. گوگل وجود باگ را تأیید کرده و گفته اصلاح آن را آماده و انتشار کاملش را برای همان هفته برنامه‌ریزی کرده است؛ بااین‌حال، هنوز مشخص نیست دقیقاً کدام مدل‌ها و نسخه‌های اندروید تحت‌تأثیر قرار دارند.

یک ترفند ساده برای عبور از سد امنیتی

جمنای به‌طور عادی یک قابلیت اختیاری دارد که به مالک گوشی اجازه می‌دهد بدون بازکردن قفل، تماس برقرار کند یا پیام متنی بفرستد. کاربران می‌توانند این امکان را از تنظیمات فعال یا غیرفعال کنند. مشکل امنیتی تازه زمانی رخ می‌دهد که کاربر قبلاً دسترسی جمنای به برنامه‌ای مانند پیامک (Messages) را قطع کرده باشد.

در حالت عادی، اگر فردی از صفحه‌ی قفل بخواهد با جمنای پیام بفرستد، دستیار گزینه‌ای برای اتصال دوباره‌ی برنامه نمایش می‌دهد و پس از انتخاب «ادامه» (Continue)، واردکردن پین دستگاه را درخواست می‌کند؛ اما پژوهشگران متوجه شدند اگر دکمه‌ی «ادامه» (Continue) و گزینه‌ی «افزودن پیوست» یا Add attachment به‌صورت هم‌زمان لمس شوند، مرحله‌ی احراز هویت دور زده می‌شود و پیام بدون واردکردن پین ارسال خواهد شد.

بخش نگران‌کننده ماجرا اینجاست که پس از دورزدن این مرحله، فردی که گوشی را در اختیار دارد می‌تواند اتصال جمنای به برنامه‌های دیگری را نیز فعال کند. برای نمونه، با واردکردن عبارت @WhatsApp در پنجره‌ی جمنای، گزینه‌ی اتصال واتس‌اپ ظاهر می‌شود و در سناریوی گزارش‌شده، این اتصال بدون درخواست پین تکمیل شده است.

این تغییر فقط تا زمان قفل‌بودن گوشی باقی نمی‌ماند. در آزمایش گزارش‌شده، پس از بازکردن دستگاه نیز واتس‌اپ در بخش Connected Apps به‌عنوان برنامه‌ی متصل به جمنای دیده می‌شد؛ بنابراین ممکن است صاحب گوشی تا زمان بررسی تنظیمات متوجه فعال‌شدن آن نشود!

چه اقدامی باید انجام دهید؟

گزارش‌های منتشرشده این مشکلات را روی دستگاه‌های مجهز به اندروید ۱۶ بررسی کرده‌اند؛ اما این شرکت هنوز فهرست سازندگان، مدل‌ها و نسخه‌های آسیب‌پذیر را منتشر نکرده است. بنابراین نمی‌توان نتیجه گرفت تمام گوشی‌های اندروید ۱۶ آسیب‌پذیرند.

بااین‌حال، کاربرانی که Gemini را از صفحه‌ی قفل در دسترس قرار داده‌اند، بهتر است تا زمان اطمینان از دریافت اصلاح، تنظیمات این بخش را محدود کنند:

  1. اپلیکیشن جمنای را باز کرده و روی عکس پروفایل خود ضربه بزنید؛
  2. به بخش تنظیمات بروید و گزینه «جمنای روی صفحه قفل» (Gemini on lock screen) را انتخاب کنید؛
  3. گزینه‌ی «Use Gemini without unlocking» (استفاده از جمنای بدون باز کردن قفل) را به طور کامل خاموش کنید.

  • اگر نمی‌خواهید Gemini را به‌طور کامل روی صفحه‌ی قفل غیرفعال کنید، دست‌کم گزینه‌ی Make calls and send messages without unlocking را خاموش کنید.
  • همچنین از تنظیمات Gemini وارد بخش Connected Apps شوید و بررسی کنید آیا Messages، WhatsApp یا برنامه‌های دیگری بدون اطلاع شما به دستیار متصل شده‌اند یا نه. کاربران می‌توانند برنامه‌های متصل را هر زمان که بخواهند از این بخش قطع کنند.
  • در نهایت، از آنجا که گوگل مسیر توزیع اصلاح را اعلام نکرده است، برای احتیاط آخرین نسخه‌ی Gemini و Google app و به‌روزرسانی‌های امنیتی و Google Play system update را نصب کنید.

این باگ یک حمله‌ی از راه دور نیست، اما نشان می‌دهد دسترسی دستیارهای هوش مصنوعی به صفحه قفل باید با کنترل‌های احراز هویت سخت‌گیرانه‌تری همراه باشد.

بازبینی: دانیال طبایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Bitdefender
    https://www.bitdefender.com/en-us/blog/hotforsecurity/googles-gemini-strangers-messages-locked-android-phone